Offline režimu
Lietuva yra hibridinio karo lauke, ne kartą Baltijos jūroje buvo atakuoti interneto kabeliai ir elektros linijos. Visada išlieka ir plataus masto karo grėsmė.
LB Prudencinės priežiūros departamento direktorė Renata Bagdonienė teigia, kad bankai ir kitos finansų įstaigos turi veiklos tęstinumo planus, tačiau jie yra konfidencialūs. Šiuose planuose numatomi veiksmai, kurių finansų įstaigos imtųsi, jeigu susidurtų su iššūkiais (pvz., dėl stichinės nelaimės dingus elektrai), kad užtikrintų savo paslaugų prieinamumą vartotojams.
„Kaip pavyzdį galima būtų paminėti atvejus, jeigu sutrinka elektroninio banko veikla. Dažniausiai veiklos sutrikimų priežastys būna nulemtos techninės ar programinės įrangos gedimų, tačiau į kredito įstaigas taikosi ir kibernetiniai nusikaltėliai. Tokiais atvejais svarbu kuo greičiau nustatyti problemos priežastį ir ją pašalinti“, – aiškina R. Bagdonienė.
Turėtų būti iš anksto suderintos krizės sąlygomis taikomos tarpbankinės taisyklės, pvz., galimybė klientams paprasčiau naudotis kitų bankų bankomatais, laikinas mokesčių netaikymas.
Jeigu kyla mokėjimo paslaugų trikdžių, LB atlieka vertinimus dėl jų priežasčių ir įstaigų pajėgumų priežastis ištaisyti laiku, atkreipia dėmesį ji: „Jei reikia, teikiami nurodymai dėl taisomųjų veiksmų, kurie turi sustiprinti įstaigų operacinį atsparumą. Atskirais atvejais gali būti skiriamos ir poveikio priemonės.“
R. Bagdonienė nurodo, kad LB yra patvirtinęs bankams skirtų mokėjimo paslaugų teikimo ir grynųjų pinigų išdavimo mobilizacijos metu reikalavimų aprašą, jame numatyta ir offline paslaugų galimybė, t. y. galimybė atlikti mokėjimus nesant interneto.
„Minėtu aprašu LB nustato, kaip, pasitelkiant komercinius bankus, būtų teikiamos mokėjimo paslaugos ir išduodami grynieji pinigai, jeigu šalyje būtų paskelbta mobilizacija. Apraše nustatyti bankų atrankos kriterijai, paslaugų teikimo organizavimo, koordinavimo tvarka ir principai“, – dėsto R. Bagdonienė.
Pasak jos, vadinamasis offline režimas iš esmės būtų skirtas laikotarpiui, kol mokėjimo paslaugų teikėjas atkurtų paslaugų prieinamumą. Offline režimu būtų galima atsiskaityti tik už būtiniausias prekes ir tik pas nustatytus prekybininkus. Būtų taikomas atsiskaitymo limitas, atsižvelgiant į būtiniausius poreikius“, – sako LB atstovė.
„Visi Lietuvoje veikiantys bankai, kaip ir kiti finansų rinkos dalyviai, privalo laikytis Skaitmeninės veiklos atsparumo reglamento (DORA) reikalavimų. Jame nurodyti, kaip finansų įstaigos turi užtikrinti veiklos pajėgumus, reaguoti į kibernetinius sutrikimus, incidentus, atkurti veiklą ir pan. Šie reikalavimai yra vienodai taikomi visoje ES“, – pabrėžia R. Bagdonienė.
Jos teigimu, bankų pasirengimas atremti kibernetinius iššūkius nuolat vertinamas bandymuose tiek Europos, tiek nacionaliniu mastu. „LB papildė priežiūros priemones kibernetinio atsparumo testu. Jis padeda įvertinti, kaip finansų įstaigos reaguoja ir atkuria veiklą vykstant sudėtingam kibernetiniam incidentui. Testas sukurtas pagal Europos Centrinio Banko (ECB) kibernetinio atsparumo testavimo (angl. Cyber Resilience Stress Test) metodiką“, – informuoja R. Bagdonienė.
Koordinuotų su institucijomis
LBA prezidentė dr. Eivilė Čipkutė akcentuoja: Lietuvoje įsikūrę bankai veikia kaip įprastai, gyventojams nėra pagrindo nerimauti. Anot jos, klientų lėšų saugumo užtikrinimas yra aukščiausias kredito įstaigų veiklos prioritetas. „Raginame gyventojus būti ypač kritiškus informacijai ir pasikliauti tik patikimais jos šaltiniais“, – įspėja dr. E. Čipkutė.
„Visos Lietuvoje veikiančios kredito įstaigos turi veiklos tęstinumo planus, kuriuose apibrėžiama, kaip kredito įstaiga veiktų iškilus įvairių nenumatytų aplinkybių. Būtiniausių paslaugų teikimas išskirtinėmis sąlygomis būtų užtikrinamas koordinuojant bankų, LB ir valstybės institucijų veiksmus“, – teigia LBA prezidentė.
Ji atkreipia dėmesį ir į kitų šalių patirtį, kuri rodo, kad, pvz., prasidėjus konfliktui, šalyje įsigalioja paketas karo meto įstatymų, kurie apibrėžia ir svarbiausių ekonomikos sektorių veikimą nepaprastosiomis aplinkybėmis.
Nerimas dėl santaupų
Ar gali nutikti taip, kad, sutrikdžius kritinės infrastruktūros veikimą, dingtų informacija apie sąskaitose laikomus pinigus, o gyventojai prarastų santaupas?
Pasak skaitmeninių technologijų sektoriaus asociacijos INFOBALT vadovo Simono Černiausko, svarbu atskirti pinigų praradimą nuo laikino negalėjimo jais pasinaudoti. Interneto bankas ar mobilioji programėlė yra tik prieigos prie sąskaitos kanalas.
„Tinkamai suprojektuota banko infrastruktūra neturi priklausyti nuo vieno serverio, vieno duomenų centro, vieno elektros įvado ar vienos ryšio linijos. Kritiniai duomenys turi būti dubliuojami, daromos nuo pagrindinių sistemų atskirtos atsarginės kopijos, o jų atkūrimas reguliariai tikrinamas. ES taikomas DORA reglamentas bankams ir kitoms finansų įstaigoms nustato reikalavimus dėl informacinių ir ryšių technologijų (IRT) rizikos valdymo, veiklos tęstinumo, atsarginių kopijų, sistemų atkūrimo, incidentų valdymo, testavimo ir technologinių paslaugų teikėjų rizikos“, – R. Bagdonienei antrina S. Černiauskas.
„Todėl vieno duomenų centro elektros tiekimo ar vienos ryšio linijos sutrikimas, tinkamai veikiant šioms priemonėms, pirmiausia reikštų laikiną paslaugos neprieinamumą, o ne sąskaitos likučio išnykimą. Net ir fiziškai sunaikinus dalį infrastruktūros, duomenys turėtų būti atkuriami iš geografiškai ir technologiškai atskirtų kopijų“, – aiškina ekspertas.
Vis dėlto absoliučios, nulinės, rizikos nėra. Suderinta fizinė ir kibernetinė ataka, kartu pažeidžianti pagrindines sistemas, atsargines kopijas ir ryšį, galėtų sukelti ilgesnį paslaugų sutrikimą, teigia S. Černiauskas: „Tokiu atveju bankui gali tekti atkurti ir sutikrinti operacijų istoriją. Tačiau tai, kad klientas kurį laiką negali prisijungti arba programėlėje nemato likučio, savaime nereiškia, kad jo santaupos dingo.“
„Indėlių draudimas yra atskiras apsaugos mechanizmas. Jis skirtas atvejui, kai kredito įstaiga nebegali grąžinti indėlių, o ne paprastam techniniam sutrikimui. Lietuvoje drausti indėliai draudžiami iki 100 tūkst. eurų vienam indėlininkui vienoje kredito įstaigoje“, – sako jis.
Rimtos treniruotės
S. Černiauskas pabrėžia, kad pasirengimas hibridinėms ar plataus masto karo grėsmėms turi būti daugiasluoksnis ir praktiškai išbandytas – vien dokumentuose aprašyto veiklos tęstinumo plano nepakanka.
„Pirmiausia bankai turi žinoti, kurios jų funkcijos yra kritinės ir nuo ko jos priklauso: elektros tiekimo, telekomunikacijų operatorių, duomenų centrų, debesijos paslaugų, kortelių infrastruktūros, tapatybės nustatymo priemonių, mokėjimo sistemų ar išorės technologijų tiekėjų. Kiekvienai tokiai priklausomybei turi būti numatyta alternatyva“, – sako jis.
„Technologiškai tai reiškia geografiškai atskirtas sistemas, atsarginius duomenų centrus ar debesijos regionus, nuo pagrindinės aplinkos izoliuotas atsargines kopijas, rezervinį elektros tiekimą, kelis nepriklausomus ryšio kanalus, tinklų segmentavimą, sustiprintą prieigos kontrolę, apsaugą nuo paslaugų trikdymo atakų ir nuolatinę saugumo stebėseną, – vardija ekspertas. – Ypač svarbu ne tik turėti kopijas, bet ir reguliariai praktiškai įrodyti, kad iš jų galima atkurti visas svarbiausias paslaugas per nustatytą laiką.“
Jis išskiria ir organizacinį lygmenį – šiuo požiūriu reikalingos iš anksto paskirtos krizių valdymo komandos, aiški sprendimų priėmimo tvarka, darbuotojų pakeičiamumas, galimybė dirbti iš kitų vietų, saugūs alternatyvūs komunikacijos kanalai ir parengti pranešimai klientams. Bankai taip pat turi vertinti išorės technologijų tiekėjų koncentracijos riziką ir turėti realius pasitraukimo ar paslaugos perkėlimo planus.
S. Černiauskas akcentuoja, kad tokie planai turi būti tikrinami bendrose pratybose ne tik su LB ar ECB, bet ir ryšių bei energetikos įmonėmis, kibernetinio saugumo institucijomis, grynųjų pinigų pervežėjais ir kitais kritinės infrastruktūros dalyviais.
„Viešai tikslinga kalbėti apie atsparumo principus, testavimo mastą ir pasiektus rezultatus, tačiau neturėtų būti skelbiamos tikslios atsarginių duomenų centrų vietos, ryšio schemos, sistemų pajėgumai ar kitos detalės, kuriomis galėtų pasinaudoti priešiški veikėjai“, – pabrėžia INFOBALT vadovas.
Pinigai bankomatuose
Kaip bankai turėtų pasiruošti, kad krizinių situacijų metu gyventojai galėtų pasiimti pinigų iš bankomatų? S. Černiausko teigimu, bankomato veikimui reikia ne tik jame esančių grynųjų pinigų. Jam taip pat būtinas elektros tiekimas, ryšys su banku, veikianti sąskaitos ir kortelės autorizavimo sistema, grynųjų pinigų papildymo logistika ir fizinė apsauga.
„Lietuvoje būtų tikslinga iš anksto apibrėžti minimalų atsparių bankomatų ir bankų padalinių tinklą. Prioritetinės vietos turėtų turėti rezervinį elektros tiekimą, bent du nepriklausomus ryšio kanalus, suplanuotą grynųjų pinigų papildymą ir darbuotojų, galinčių veikti sutrikus įprastoms sistemoms. Gyventojams turėtų būti viešai pateikiamas nuolat atnaujinamas veikiančių vietų žemėlapis“, – sako S. Černiauskas.
Taip pat turėtų būti iš anksto suderintos krizės sąlygomis taikomos tarpbankinės taisyklės: galimybė klientams paprasčiau naudotis kitų bankų bankomatais, laikinas mokesčių netaikymas, proporcingi išėmimo limitai, jeigu jie būtini siekiant, kad bankomatai nebūtų ištuštinti per kelias valandas, ir pirmenybė vietovėms, kuriose nėra kitų atsiskaitymo alternatyvų. Kaip teigia S. Černiauskas, tokie sprendimai turi būti derinami su LB, grynųjų pinigų pervežimo bendrovėmis, policija, energetikos ir telekomunikacijų įmonėmis.
„Gyventojų pasirengimas taip pat yra bendro atsparumo dalis. LB rekomenduoja iš anksto turėti ir nedidelio nominalo grynųjų pinigų, kad jų pakaktų būtiniausioms šeimos savaitės išlaidoms, ir pagal galimybes naudotis kelių skirtingų finansų įstaigų mokėjimo priemonėmis, – primena ekspertas. – Tai nėra raginimas prasidėjus krizei skubėti prie bankomatų – priešingai, nedidelė atsarga turėtų būti sukaupta ramiai ir iš anksto.“
Ukrainos pamokos
Pasak S. Černiausko, viena svarbiausių Ukrainos pamokų – kritiniai sprendimai turi būti parengti dar iki prasidedant plataus masto krizei: „Centrinis bankas turi būti įtraukęs karo eskalacijos scenarijų į bankų veiklos tęstinumo reikalavimus ir parengti veiksmų algoritmus, skirtus mokėjimų tęstinumui ir gyventojų indėlių apsaugai.“
„Tiek bankams, tiek kitiems kritinės infrastruktūros paslaugų teikėjams ir pačiai valstybei yra kritiška naudoti hibridinės debesijos paslaugas, kad, sunaikinus fizinę infrastruktūrą, būtų galima atkurti duomenis ir tęsti veiklą naudojantis kitose šalyse esančiais duomenų centrais. Ir tai reikia daryti ne po fakto, o pasiruošti kiek galima anksčiau. Taip pat svarbu bankus aprūpinti alternatyviais energijos šaltiniais, atsarginiais ryšio kanalais, sustiprinta grynųjų pinigų logistika ir papildomais darbuotojais bei galimybe gyventojams naudotis kitų tinklo bankų bankomatais“, – aiškina INFOBALT vadovas.
S. Černiausko teigimu, pagrindiniai principai yra universalūs: pasirengti iki krizės, turėti centralizuotą koordinavimą, vienu metu išlaikyti skaitmeninius ir grynųjų pinigų kanalus, iš anksto sutarti dėl minimalaus paslaugų tinklo, sudaryti sąlygas bankams bendradarbiauti ir reguliariai praktiškai išbandyti veiklos tęstinumo scenarijus.

(be temos)
(be temos)
(be temos)