|
|
|
Утверждено постановлением Правления Национального банка Кыргызской Республики от 15 декабря 2005 года N 37/5 |
ПОЛОЖЕНИЕ
о минимальных требованиях по управлению операционным риском в коммерческих банках Кыргызской Республики
(В редакции постановлений Правления Нацбанка КР от 16 ноября 2012 года N 43/1, 23 декабря 2015 года № 78/22, 15 июня 2017 года № 2017-П-12/25-7, 17 октября 2018 года № 2018-П-12/43-2, 27 декабря 2019 года № 2019-П-12/68-2, 17 января 2024 года № 2024-П-12/1-3, 26 сентября 2025 года № 2025-П-12/49-3-(НПА), 12 ноября 2025 года № 2025-П-12/60-4-(НПА))
I. Общие положения
1.1. Настоящее Положение устанавливает обязательные для соблюдения коммерческими банками (далее - банки) минимальные требования к организации управления операционным риском.
(В редакции постановления Правления Нацбанка КР от 17 января 2024 года № 2024-П-12/1-3)
1.2. Положение является дополнительным руководством для банков в отношении минимальных требований к политикам, процедурам и внутреннему контролю с целью соблюдения стандартов управления операционным риском, установленных Положением "О минимальных требованиях по управлению рисками в банках Кыргызской Республики".
Коммерческие банки, осуществляющие операции в соответствии с исламскими принципами банковского дела и финансирования, руководствуются настоящим Положением с целью соблюдения стандартов управления операционным риском, установленных Положением "О минимальных требованиях по управлению рисками в банках, осуществляющих операции в соответствии с исламскими принципами банковского дела и финансирования", утвержденным постановлением Правления Национального банка Кыргызской Республики (далее - Национальный банк) от 18 июля 2018 года № 2018-П-12/30-3-(БС).
(В редакции постановлений Правления Нацбанка КР от 16 ноября 2012 года N 43/1, 23 декабря 2015 года № 78/22, 27 декабря 2019 года № 2019-П-12/68-2, 17 января 2024 года № 2024-П-12/1-3)
1.3. В Положении используются термины в соответствии с Положением "О минимальных требованиях по управлению рисками в банках Кыргызской Республики".
II. Основные требования к организации управления операционным риском
2.1. В банке должна быть разработана и утверждена Советом директоров банка политика по управлению операционным риском, соответствующая масштабу, профилю риска, системной значимости и размеру капитала банка.
Политика по управлению операционным риском может быть представлена в виде отдельного документа либо может быть частью единой политики по управлению рисками и как минимум должна включать:
- цели и задачи управления операционным риском;
- основные принципы управления операционным риском;
- основные виды операционных рисков с учетом всех направлений деятельности банка и причины их возникновения;
- распределение полномочий и ответственности по всем уровням управления и мониторинга операционным риском;
- методы выявления, оценки, мониторинга, контроля и минимизации операционного риска;
- порядок предоставления отчетности и обмена информацией по управлению операционным риском.
(В редакции постановления Правления Нацбанка КР от 23 декабря 2015 года № 78/22)
2.2. Основные принципы управления операционным риском предполагают, что во внутренних документах банка должны найти отражение:
- порядок, правила и процедуры совершения банковских операций и других сделок;
- функционирование информационных и других систем;
- процедура, регламентирующая в случаях наступления форс-мажорных обстоятельств (таких как, стихийные бедствия (наводнения, землетрясения, бури, пожары и иные природные либо техногенные катастрофы), технические катастрофы, эпидемии, введение чрезвычайного положения, массовые беспорядки, мародерство, военные действия и т.п.) порядок перевода работы на резервный центр (при наличии), и взаимодействие персонала системы;
- организация внутренних процессов, разделение полномочий, функциональных обязанностей;
- порядок взаимодействия подразделений и сотрудников банка;
- порядок представления отчетности и обмена информацией;
- определение конфликта интересов и возможность их предотвратить в случае, если сделки касаются тех, кто принимает решения.
(В редакции постановления Правления Нацбанка КР от 15 июня 2017 года № 2017-П-12/25-7)
2.3. В целях ограничения операционного риска банк должен иметь следующие документы:
- по проведению всех типов операций, осуществляемых банком;
- по физической безопасности, включающие требования к помещениям, в которых располагаются филиалы, хранилища, сейфы, документы и архивы, а также меры физической защиты технологий;
- по приему, хранению и перевозке денежных средств и иных ценностей;
- по обеспечению технологиями, которые должны быть протестированы, документально оформлены до их введения и которые могут быть обновлены в случае необходимости;
- - по аутсорсингу. Под аутсорсингом понимается привлечение банком внешних поставщиков услуг для выполнения на непрерывной или периодической основе отдельных видов работ и услуг, которые в обычных условиях осуществлялись бы самим банком. Банк не может использовать аутсорсинг для проведения операций, связанных с кредитованием, привлечением депозитов либо другой банковской операции, для которой требуется лицензия;
- планы по обеспечению непрерывности бизнеса, включающие, наличие резервных помещений, внешние хранилища для резервных данных, процессы восстановления и планы на случай непредвиденных обстоятельств для реагирования на разрушение или непригодность ключевых систем.
(В редакции постановлений Правления Нацбанка КР от 23 декабря 2015 года № 78/22, 12 ноября 2025 года № 2025-П-12/60-4-(НПА))
2.4. Политика по управлению операционным риском должна пересматриваться периодически, не менее одного раза в год, а процедуры и другие внутренние документы банка по управлению операционным риском должны пересматриваться по мере необходимости, но не менее одного раза в два года с учетом достигнутого уровня управления операционным риском в банке и международного опыта, полностью интегрироваться в общий процесс управления рисками банка, а также своевременно доводиться до сведения всех сотрудников банка.
(В редакции постановления Правления Нацбанка КР от 23 декабря 2015 года № 78/22)
2.5. Совет директоров несет основную ответственность за управление операционным риском и определяет подходы, которые наиболее соответствуют деятельности банка, а также осуществляет контроль за эффективной реализацией Правлением банка политики и процедур по управлению операционным риском
(В редакции постановления Правления Нацбанка КР от 23 декабря 2015 года № 78/22)
2.6. Оценка управления операционным риском должна производиться как в целом по банку, так и в разрезе направлений его деятельности, внутренних процессов, информационно-технологических систем и банковских продуктов, составляющих эти направления деятельности. Минимально, оценка управления операционным риском должна включать систематический анализ подверженности каждому виду операционного риска по каждому направлению деятельности банка.
2.7. Для унификации подходов и сопоставимости данных банк может использовать следующую классификацию направлений деятельности:
- открытие счетов, расчетно-кассовое обслуживание физических и юридических лиц;
- проведение платежей;
- кредитование;
- управление активами, включая ценные бумаги;
- оказание агентских услуг;
- оказание брокерских услуг;
- оказание консультационных услуг;
- другие направления деятельности.
2.8. Совет директоров банка совместно с Правлением банка должен обеспечить создание организационной структуры с установлением прав и обязанностей по всем уровням управления и мониторинг операционного риска в соответствии с основными принципами управления операционным риском.
2.9. В целях управления операционными рисками, все банки должны обеспечить комплекс мер для восстановления и возобновления функционирования своих внутренних информационных систем согласно требованиям нормативных правовых актов Национального банка.
(В редакции постановления Правления Нацбанка КР от 15 июня 2017 года № 2017-П-12/25-7)
III. Основы управления операционным риском
3.1. Операционные убытки могут возникать вследствие событий и процессов, несущих в себе операционный риск, которые классифицируются по следующим типам:
(В редакции постановления Правления Нацбанка КР от 23 декабря 2015 года № 78/22)
3.1.1. Внутреннее мошенничество, то есть злоупотребления или неправомерные действия сотрудников банка (например, злоупотребление служебным положением, хищения, преднамеренное сокрытие фактов совершения операций, несанкционированное использование информационных систем и ресурсов, преднамеренное нарушение внутренних документов банка, неправомочное использование информации, полученное сотрудником в ходе выполнения служебных обязанностей с выгодой для себя).
Основной подход в управлении риском при возникновении данных событий заключается в наличии надежной системы внутреннего контроля, которая включает разделение обязанностей, организацию двойного контроля и четкое определение делегированных лимитов одобрения. Необходимо, чтобы соответствующая служба внутреннего аудита, осуществляющая проверку соблюдения установленных политик и процедур, поддержала данную систему внутреннего контроля.
3.1.2. Внешнее мошенничество, то есть неправомерные действия посторонних по отношению к банку лиц (например, ограбление, несанкционированное проникновение в информационные и другие системы банка, подлог и/или подделка платежных и других документов).
В дополнение к общей системе внутреннего контроля, банки должны разработать конкретные меры, обеспечивающие физическую безопасность и безопасности информационных технологий, согласно утвержденной политике. Основы управления операционным риском предписывают, что данные политики четко определяют каким образом можно снизить риски воровства и мошенничества с указанием возможных убытков из-за ограбления филиалов или воровства денежных средств, находящихся в пути, и неадекватности безопасности информационных технологий.
3.1.3. Практика приема на работу, нарушения банковского, трудового и иного законодательства, условий безопасности труда и охраны здоровья сотрудников.
Данные виды событий, несущие в себе операционный риск, определяются в большей степени внутренними нормативными актами банка о трудовых ресурсах с учетом возможности страхования в соответствии с законодательством.
3.1.4. Нарушение банком обязательств по договорам перед клиентами банка и третьими лицами, злоупотребление информацией о клиентах банка, некачественное осуществление операций или предоставление услуг, несоблюдение обычаев делового оборота, нарушение антимонопольного законодательства, несоблюдение требований по изучению клиентов.
Меры по обеспечению надлежащего обучения и надзора за сотрудниками, соблюдению положений о поведении на рынке и защите прав потребителей являются основными мерами снижения данных видов операционных рисков.
3.1.5. Причинение ущерба материальным активам банка (например, вследствие пожара, стихийных бедствий, актов терроризма, вандализма и т.д.).
Обеспечение физической безопасности, включая защиту помещений и иных активов, а также планирование непрерывности бизнеса, в том числе наличие средств резервного копирования в случае разрушения или отказа в доступе к ключевым помещениям представляют собой основные подходы в управлении данными рисками. Страхование остановки бизнеса может также играть роль в уменьшении финансовых затрат.
3.1.6. Сбои в функционировании или выход из строя информационных и других систем, оборудования, коммуникаций банка.
Планирование и обеспечение непрерывности бизнеса, что включает в себя процесс резервного копирования и восстановления, резервные механизмы реагирования на непригодность или на разрушение наиболее важной информации или технологии, являются основными средствами снижения данных операционных рисков. В дополнение, строгое тестирование новых или усовершенствованных систем, в том числе на способность восстанавливать информацию в случае сбоев в функционировании или выхода из строя, представляет собой необходимый компонент политики по управлению технологиями.
3.1.7. Ненадлежащая организация внутренних процессов и информационных потоков, в том числе порядка доступа к конфиденциальной информации, как например, к счетам клиентов, к информационным системам, ненадлежащее исполнение операций и установленных процедур, нарушение обязательств перед банком поставщиками работ или услуг, ошибки при вводе данных по операциям и сделкам, бухгалтерские ошибки, ошибки в расчетах, неправильное или неполное составление отчетности или правовой документации, утеря или уничтожение документов, недостатки и нарушения по управлению залогами и т.д.
Операционный риск в результате указанных факторов в значительной степени контролируется соответствующими системами внутреннего контроля. Если при проведении отдельных видов работ и услуг банк использует услуги подрядчиков, то у него должны быть соответствующие внутренние нормативные документы, предусматривающие обстоятельства, при которых можно использовать аутсорсинг, подбирать квалифицированных и надежных поставщиков услуг, устанавливать стандарты качества, в том числе стандарты соответствия, безопасности и своевременности, проводить мониторинг рисков, разрабатывать планы на случай непредвиденных обстоятельств для ключевых поставщиков услуг на случай срывов.
3.1.7-1. До использования аутсорсинга банку необходимо разработать процедуру принятия решений о привлечении поставщиков услуг, а также подготовить договоры аутсорсинга. Договор аутсорсинга является важным инструментом снижения рисков, связанных с его неисполнением или возникновением разногласий сторон. К ключевым положениям договора аутсорсинга должны быть отнесены следующие:
- четкое определение видов работ и услуг, передающихся на исполнение третьей стороне;
- возможность доступа банка к финансовой отчетности поставщика услуг, в том числе в случаях, когда финансовое состояние поставщика услуг может повлиять на исполнение им обязательств по договору аутсорсинга и иной информации, имеющей отношение к объекту аутсорсинга. При этом по запросу Национального банка и внешних аудиторов банк обязан предоставить указанную информацию, имеющую отношение к объекту аутсорсинга;
- непрерывное осуществление банком мониторинга и оценки деятельности поставщика услуг с целью своевременного принятия корректирующих мер;
- условия и минимальные сроки прекращения действия договора в случае возникновения необходимости, а также обязательства, остающиеся в силе, после прекращения действия договора;
- порядок урегулирования существенных вопросов, присущих только договору об аутсорсинге (например, если поставщик услуг находится за рубежом, положение о законодательстве стран сторон заключения договора, во избежание коллизии нормативных правовых актов);
- условия передачи на субдоговор всей или части аутсорсинговой деятельности в случае возникновения необходимости (для обеспечения возможности сохранения аналогичного режима управления рисками в случае изменения поставщика услуг);
- вопросы обеспечения поставщиком услуг конфиденциальности информации, касающейся банка, и защиты от намеренного или случайного ее раскрытия посторонним лицам.
Процедура принятия решений о привлечении поставщиков услуг должна включать в себя критерии, позволяющие осуществлять предварительную оценку возможности и способности поставщика услуг эффективно, надежно и на высоком уровне осуществлять аутсорсинговую деятельность, а также оценивать факторы возникающих рисков, связанных с привлечением определенного поставщика услуг.
При разработке критериев банку следует учитывать, что поставщик услуг должен:
- обладать необходимыми ресурсами и иметь работников соответствующей квалификации для выполнения работ и услуг, передаваемых банком на аутсорсинг;
- понимать цели и задачи банка в данной области деятельности и действовать в соответствии с ними;
- быть финансово состоятельным с тем, чтобы своевременно и в полном объеме выполнять свои обязательства.
(В редакции постановлений Правления Нацбанка КР от 23 декабря 2015 года № 78/22, 17 октября 2018 года № 2018-П-12/43-2)
3.2. Для выявления влияния внешних факторов на уровень операционного риска необходимо провести анализ следующих условий деятельности банка:
- анализ внешней финансовой среды, влияющей на деятельность банка;
- анализ подверженности операционному риску всех направлений деятельности банка, в том числе и освоение новых направлений деятельности;
- анализ отдельных операций банка;
- анализ внутренних политик и процедур, включая порядок составления отчетности и обмен информацией.
3.3. Для обеспечения эффективного выявления операционного риска банк должен вести учет всех событий, связанных с возникновением операционного риска. Информация о риск-событиях банка представляется банком в Национальный банк ежемесячно в составе Периодического регулятивного банковского отчета.
(В редакции постановления Правления Нацбанка КР от 27 декабря 2019 года № 2019-П-12/68-2)
3.4. Для выявления и оценки операционного риска банки могут самостоятельно разработать методы оценки операционного риска или использовать методы, применяемые в международной банковской практике, которые должны быть отражены во внутренних документах банка. При этом метод оценки операционного риска должен соответствовать характеру и масштабам деятельности банка.
3.5. В целях своевременного обнаружения и устранения недостатков управления операционным риском банк должен регулярно проводить мониторинг операционного риска. В процессе мониторинга банк может использовать систему показателей, сигнализирующих о вероятности наступления событий, в результате которых могут возникнуть операционные убытки (например, быстрый рост объема проводимых операций, количество несостоявшихся и незавершенных операций, текучесть кадров, количество и частота допускаемых ошибок, частота и продолжительность сбоев информационных и других систем банка и т.д.).
IV. Контроль за эффективностью управления операционным риском
4.1. Правление банка должно установить соответствие процессов определения, оценки, контроля и мониторинга операционных рисков потребностям банка, оценивать их последовательное использование в течение определенного времени.
4.2. Совет директоров банка должен систематически проводить оценку эффективности управления операционным риском.
4.3. На основе анализа внешних и внутренних факторов, влияющих на деятельность банка, необходимо периодически, но не менее одного раза в два года, пересматривать внутренние процессы и процедуры с целью выявления операционных рисков. Особое внимание необходимо уделить качеству средств контроля за документацией и практике осуществления операций.
(В редакции постановления Правления Нацбанка КР от 23 декабря 2015 года № 78/22)
4.4. Во внутренних документах банка необходимо установить порядок и периодичность рассмотрения фактов операционных убытков, выявления причин их возникновения, и порядок применения мер по их устранению.
4.5. Контроль за соблюдением политик и процедур по операционному риску осуществляется в рамках системы внутреннего контроля. Контроль за операционным риском предполагает, как минимум, контроль:
- за соблюдением установленных лимитов при осуществлении операций и предоставлении услуг;
- за соблюдением принципа разграничения полномочий, порядка утверждения и подотчетности по осуществляемым операциям и предоставляемым услугам;
- за соблюдением установленного порядка доступа к информации и материальным активам банка;
- за обучением и повышением квалификации персонала банка.
4.6. Совет директоров банка должен рассмотреть возможность страхования убытков по конкретным категориям операционных рисков в соответствии с законодательством.
4.7. Кроме того, должна производиться оценка достаточности имеющегося страхового возмещения и способности банка к самострахованию от потерь, связанных с событиями, несущими в себе операционный риск.
V. Раскрытие информации по управлению операционным риском
5.1. Банк должен в достаточной степени раскрывать информацию по обеспечению мер, снижающих операционный риск для вкладчиков и других клиентов, кредиторов, акционеров (участников) банка, внешних аудиторов, других организаций, учреждений и населения в составе годового отчета.
VI. Минимальные требования к системе противодействия внутреннему и внешнему мошенничеству (антифрод)
(Глава
в редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.1. Банк обязан обеспечить наличие и эффективное функционирование системы противодействия внутреннему и внешнему мошенничествам (антифрод) в соответствии с требованиями настоящей главы.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.2. Требования настоящей главы применяются в качестве основного механизма противодействия внутреннему и внешнему мошенничествам в банковских информационных системах, в том числе в случае несоответствия имеющихся в банковских информационных системах алгоритмов противодействия внутреннему и внешнему мошенничествам требованиям настоящей главы.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.3. Банк обязан разработать, утвердить советом директоров и внедрить Политику противодействия мошенничеству в системах удаленного/дистанционного банковского обслуживания (далее - Политика). Политика может быть оформлена в виде отдельного документа или являться составной частью политики управления рисками банка.
Политика как минимум должна содержать:
- стремление руководства, подтверждающее приверженность защите клиентов от внутреннего и внешнего мошенничеств в системах удаленного/дистанционного банковского обслуживания;
- принципы раннего выявления, предупреждения и предотвращения мошенничества в системах удаленного/дистанционного банковского обслуживания;
- порядок применения адекватных и своевременных автоматизированных или полуавтоматизированных мер реагирования на выявленные случаи или попытки мошенничества, соразмерных оцененному уровню риска;
- меры ответственностей в соответствии с законодательством Кыргызской Республики, применяемые к сотрудникам банка за бездействие или ненадлежащее действие в сфере противодействия мошенничеству, включая мониторинг угроз, разработку и внедрение мер противодействия, а также реагирование на инциденты.
Политика подлежит пересмотру и актуализации не реже одного раза в год.
Внутренние процедуры и документы банка, регламентирующие противодействие мошенничеству в системах удаленного/дистанционного банковского обслуживания, подлежат пересмотру по мере необходимости, но не реже одного раза в два года, с учетом эффективности применяемых мер, лучшего международного опыта и актуальных угроз.
Банк обязан интегрировать вышеуказанные процедуры и документы в систему управления рисками и обеспечить ознакомление с ними всех необходимых сотрудников банка.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.4. Банк обязан внедрить системы противодействия мошенничеству в информационных системах удаленного/дистанционного банковского обслуживания для предотвращения как внутреннего, так и внешнего мошенничеств.
Эти системы должны обеспечивать непрерывный мониторинг и оценку риска мошенничества для каждой расходной транзакции, проводимой через системы удаленного/дистанционного банковского обслуживания, независимо от суммы, регулярности и истории предыдущих транзакций. Реализация данных систем допускается двумя способами:
- в виде отдельного, независимого программного или программно-аппаратного комплекса, взаимодействующего со всеми используемыми банковскими автоматизированными системами удаленного/дистанционного банковского обслуживания;
- путем интеграции специализированного модуля противодействия мошенничеству непосредственно в каждую из используемых банковских автоматизированных систем удаленного/дистанционного банковского обслуживания.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
Примечание ИЦ "Токтом": Согласно постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-12/49-3-(НПА) пункт 6.4 настоящего Положения вступает в силу с 1 марта 2026 года.
6.5. При использовании программного обеспечения для противодействия внутреннему и внешнему мошенничествам в банковских информационных системах банк должен направить соответствующее уведомление с полным описанием реализованной архитектуры, принципов функционирования, применяемых методов оценки риска согласно требованиям настоящего Положения, в Национальный банк.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.6. Система противодействия внутреннему и внешнему мошенничествам в информационных системах удаленного/дистанционного обслуживания должна производить оценку риска мошенничества в отношении каждой совершаемой расходной транзакции на основании правил, поведенческих моделей, шаблонов и результатов анализа. В результате оценки риска мошенничества система должна присваивать как минимум один из трех признаков:
- низкий риск: транзакция безопасна;
- средний риск: транзакция подозрительна и может быть мошеннической;
- высокий риск: транзакция является мошеннической.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.7. При присвоении транзакции среднего уровня риска на основании существенного отклонения от стандартного поведения клиента или наличия совокупности факторов банк обязан обеспечить ее обязательную проверку. Проверка может быть выполнена автоматически или вручную уполномоченным сотрудником банка. По результатам проверки банк обязан выполнить одно или несколько из следующих действий:
- переоценить уровень риска и присвоить транзакции новый уровень: низкий или высокий;
- внести необходимые изменения в правила и шаблоны системы противодействия мошенничеству в удаленное/дистанционное банковское обслуживание, дополнив их выявленными признаками мошеннических операций, обнаруженных при анализе транзакций с высоким уровнем риска;
- обеспечить хранение полной информации о проведенной проверке, включая результаты, полученные данные, сведения о сотрудниках, принимавших решения, и направленные клиенту уведомления в системе противодействия мошенничеству при дистанционном банковском обслуживании. Указанная информация подлежит хранению не менее 5 лет с момента проведения операции.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.8. Низкий уровень риска должен присваиваться транзакциям, которые соответствуют типичному поведению пользователя, имеют незначительные отклонения от него либо прошли успешную проверку после первоначального присвоения среднего уровня риска.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.9. Банк вправе приостановить расходные операции по банковскому счету на срок до 30 дней в следующих случаях:
- при выявлении признаков, соответствующих критериям мошенничества, установленным в пункте 6.12 настоящего Положения;
- при отсутствии от клиента подтверждающей информации, однозначно свидетельствующей о самостоятельном совершении операции;
- по уведомлению клиента о мошеннических действиях по его банковскому счету.
Банк должен в системах дистанционного банковского обслуживания предусмотреть возможность подачи физическими лицами уведомления о мошеннических действиях по его банковскому счету, а также формирование выписки по счету с транзакцией/транзакциями для последующего обращения в правоохранительные органы.
Такая возможность должна быть реализована в виде отдельной функции, обеспечивающей:
- круглосуточную доступность без необходимости обращения в отделения банка;
- наличие обособленного канала коммуникации, предназначенного исключительно для передачи уведомлений о мошеннических операциях;
- простую, интуитивно понятную форму подачи уведомления, с возможностью указания ключевых параметров транзакции: даты, суммы, реквизитов получателя, описания обстоятельств и наличия доказательств;
- автоматическую фиксацию факта подачи уведомления в информационных системах банка с отметкой времени и идентификатора клиента;
- инициацию процедуры приостановки и анализа транзакции.
Уведомление, поданное через указанную функцию, подлежит незамедлительному рассмотрению, и необходимо принять соответствующие меры по оценке транзакции, с последующим информированием клиента о принятых мерах, в том числе с рекомендацией по обращению в правоохранительные органы.
Банк обязан незамедлительно информировать клиента о приостановлении операции с использованием доступных каналов коммуникации (мобильное приложение, электронная почта, служба коротких сообщений (SMS), телефонный звонок и иное).
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.10. Системы противодействия внутреннему и внешнему мошенничествам в информационных системах удаленного/дистанционного банковского обслуживания обязаны формировать и поддерживать реестр запрещенных к обслуживанию идентификаторов и атрибутов, используемых при совершении мошеннических операций, в случае присвоения транзакции высокого уровня риска мошенничества. Данный реестр должен включать как минимум номер телефона, ID QR, сервисное имя (идентификатор) получателя или отправителя платежной/банковской системы, а также иные идентификаторы и атрибуты, связанные с мошеннической деятельностью.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.11. Оценке риска мошенничества должны подвергаться все транзакции, проводимые через системы дистанционного обслуживания и связанные с:
- выдачей кредитов;
- использованием платежных QR-кодов;
- внутрибанковским и межбанковским переводом средств;
- использованием систем "ГРОСС"/"КЛИРИНГ";
- международными переводами средств (SWIFT и другие международные системы денежных переводов);
- снятием наличных денежных средств;
- приемом платежей через POS-терминалы;
- переводом средств на кошельки виртуальных активов и счета иностранных операторов торгов виртуальных активов;
- погашением задолженности из источников, не характерных для пользователя;
- использованием предоплаченных карт для приобретения товаров и услуг;
- зачислением денежных средств через депозитные устройства (кэш-ин-устройства);
- транзакцией с использованием виртуальных карт;
- переводом на счета и платформы онлайн-казино, игровых сервисов и сайтов ставок;
- иными операциями, определенными банком в рамках своей политики по предотвращению мошенничества.
Банк должен определить специализированные подразделения, ответственные за мониторинг транзакций в режиме реального времени, а также при необходимости, регулярно дополнять перечень новыми транзакциями, подлежащих оценке риска, с учетом новых схем мошенничества и изменений в цифровой безопасности.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.12. Для целей оценки риска мошенничества при проведении транзакций банк обязан использовать критерии мошенничества, являющиеся основанием для признания транзакции подозрительной или мошеннической.
Критерии мошенничества представляют собой один или совокупность признаков и моделей поведения, свидетельствующих об отклонении от стандартной активности клиента и потенциальной попытке совершения мошеннической транзакции.
Применяемые критерии мошенничества должны включать, в том числе, но не ограничиваться следующими признаками:
- аномальная частота транзакций: внезапное увеличение количества транзакций как инициированных клиентом, так и полученных им;
- групповая аномальная активность: внезапный рост активности группы клиентов, осуществляющих транзакции, подобные по сумме, получателю или типу;
- аномальный размер (сумма) транзакций: транзакции на суммы, не соответствующие типичному поведению клиента, а также совершение платежей в непривычных для клиента категориях товаров/услуг;
- аномальное географическое положение: необычное географическое положение (IP-адрес), регистрация с нового мобильного устройства, использование VPN или прокси-серверов;
- аномальное время проведения операций: необычное время суток или день недели для совершения транзакций клиентом;
- многократные неудачные попытки входа: повторные неудачные попытки авторизации в системе;
- частая смена контактной информации: частая смена контактных данных, особенно перед крупными транзакциями;
- совпадение с известными схемами мошенничества: соответствие транзакции признакам известных схем мошенничества;
- частые возвраты или отмены транзакций: необычно большое количество возвратов или отмененных транзакций;
- использование подозрительных получателей: переводы средств на счета получателей, идентифицированных как подозрительные;
- распределение средств на множество получателей: дробление транзакций и распределение средств на большое количество получателей;
- аномальные источники пополнения средств: пополнение счета из источников, не характерных для данного клиента;
- частое привязывание и отвязывание платежных инструментов: частая смена привязанных платежных карт или учетных записей;
- аномальные изменения в режиме доступа: изменения в режиме доступа, включение новых способов авторизации или изменение способа входа, несвойственные для данного клиента;
- несоответствие анкетных данных (домохозяйка, безработный и т.д.) частоте и сумме транзакций;
- участие счета клиента в дроблении или укрупнении денежных средств и с быстрым переводом на другие счета клиента в другой банк;
- пополнение карты разными лицами с помощью разных инструментов с дальнейшим выводом с карты;
- иные критерии, определенные банком в рамках своей политики по предотвращению мошенничества.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.13. Все транзакции в отношении запрещенных к обслуживанию идентификаторов должны отклоняться с соответствующим уведомлением клиента.
Банк должен разрабатывать внутренние процедуры и документы, регламентирующие порядок внесения идентификаторов в реестр запрещенных к обслуживанию, а также порядок исключения записей из него в случае обнаружения ошибок или подтверждения самостоятельного проведения операции клиентом.
В случае выявления фактов осуществления транзакции в отношении идентификаторов, обслуживание которых запрещено банком, а также фактов совершения транзакций неуполномоченным клиентом лицом, за исключением случаев, когда такие транзакции совершены по вине самого клиента, либо выявления фактов нарушения установленных требований, предусмотренных нормативными правовыми актами Национального банка при предоставлении кредитов, банк обязан возместить клиенту причиненный ущерб, возникший в результате таких транзакций.
Возмещение ущерба производится за счет капитала, резервируемого для покрытия операционных рисков и рассчитываемого в соответствии с нормативными правовыми актами Национального банка.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.14. Реестр запрещенных к обслуживанию идентификаторов может дополняться вручную уполномоченными сотрудниками банка на основании достоверной информации о мошеннической природе того или иного клиентского идентификатора, полученной по линии государственных органов и Национального банка, в результате анализа публикаций в локальных и зарубежных средствах массовой информации, включая сетевые издания, зарегистрированных в установленном порядке, или при поступлении значительного количества однотипных клиентских обращений по фактам подозрительных операций.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.15. Реестр запрещенных к обслуживанию идентификаторов должен вестись защищенно, не допуская несанкционированного вмешательства сотрудников банка и третьих лиц, обеспечивая целостность записей.
Доступ к реестру разрешается только уполномоченным сотрудникам банка с использованием многофакторной аутентификации. Любые изменения в системе должны фиксироваться в журнале регистрации событий с указанием ответственного лица, времени внесения изменений и оснований для корректировки. Сведения из журнала регистрации событий должны храниться не менее 5 лет.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.16. Банк должен разрабатывать и внедрять системы мониторинга эффективности мер противодействия мошенничеству, включая следующие метрики:
- долю заблокированных подозрительных операций, которые впоследствии были подтверждены как мошеннические (Precision);
- долю ложноположительных срабатываний (ошибочно заблокированных транзакций) (False positive rate);
- долю пропущенных мошеннических операций среди всех подтвержденных случаев (Recall);
- среднее время выявления инцидента (Mean time to detect);
- среднее время реагирования на инцидент (Mean time to respond);
- количество выявленных и задокументированных способов мошенничества;
- показатель клиентского опыта и точности работы системы, в том числе скорость обратной связи и процент разрешения конфликтных ситуаций в пользу клиента при ошибочной блокировке;
- показатель качества ведения реестра запрещенных идентификаторов (актуальность, полнота, своевременность обновления).
Результаты оценки эффективности подлежат документированию и предоставлению в Национальный банк не реже 1 (одного) раза в квартал.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
6.17. Банк должен регулярно проводить тестирование систем противодействия внутреннему и внешнему мошенничествам для оценки эффективности, точности и устойчивости к новым угрозам.
Тестирование проводится не реже одного раза в год, а также при внесении значительных изменений в систему.
Обязательными являются следующие виды тестирования:
- стресс-тестирование, заключающееся в моделировании повышенной нагрузки и нестандартных сценариев клиентского поведения с целью оценки устойчивости и эффективности системы;
- тестирование безопасности на проникновение;
- тестирование новых алгоритмов на основе актуальных способов мошенничества.
По результатам тестирования банк должен в течение 30 рабочих дней разработать и внедрить соответствующие корректирующие меры для устранения выявленных уязвимостей высокого уровня критичности, для иных случаев - 60 рабочих дней. Сроки могут быть продлены на основании технического заключения банка.
Банк должен документировать результаты тестирования и ежегодно предоставлять их в Национальный банк.
Документация по тестированию подлежит хранению не менее 5 лет.
(В редакции постановления Правления Нацбанка КР от 26 сентября 2025 года № 2025-П-09/49-3-(НПА))
Примечание:
(*) Заключение договора на выполнение работ с внешними организациями.
|
|
|
Приложение N 1 |
Примерная форма учета событий, способствующих возникновению операционного риска
(Утратила силу
в соответствии с постановлением Правления Нацбанка КР
от 27 декабря 2019 года № 2019-П-12/68-2)







