Тип: Звичайний
№ 0894
Дата: 29 серпня 2019 р.
Статус: Знято з розгляду
Субʼєкт: Народний депутат України
1Порівняльна таблиця
до проекту Закону України про внесення змін до деяких законів України (щодо обробки інформації в
системах хмарних обчислень)
Чинна редакція Запропонована редакція з урахуванням змін
Закон України «Про захист інформації в інформаційно-телекомунікаційних системах»
Цей Закон регулює відносини у сфері захисту
інформації в інформаційних, телекомунікаційних
та інформаційно-телекомунікаційних системах (далі -
система).Цей Закон регулює відносини у сфері захисту
інформації в інформаційних, телекомунікаційних
та інформаційно-телекомунікаційних системах (далі -
система), а також в системах хмарних обчислень.
Стаття 1. Визначення термінів
У цьому Законі наведені нижче терміни вживаються в
такому значенні:
блокування інформації в системі - дії, внаслідок яких
унеможливлюється доступ до інформації в системі;
виток інформації - результат дій, внаслідок яких
інформація в системі стає відомою чи доступною
фізичним та/або юридичним особам, що не мають
права доступу до неї;
…Стаття 1. Визначення термінів
У цьому Законі наведені нижче терміни вживаються в
такому значенні:
блокування інформації в системі чи системі хмарних
обчислень – дії, внаслідок яких унеможливлюється
доступ до інформації в системі чи системі хмарних
обчислень;
виток інформації – результат дій, внаслідок яких
інформація в системі чи системі хмарних обчислень
стає відомою чи доступною суб'єктам, що не мають
права доступу до неї;
…
2доступ до інформації в системі - отримання
користувачем можливості обробляти інформацію в
системі;
захист інформації в системі - діяльність, спрямована
на запобігання несанкціонованим діям щодо
інформації в системі;
знищення інформації в системі - дії, внаслідок
яких інформація в системі зникає;
…
користувач інформації в системі (далі - користувач) -
фізична або юридична особа, яка в установленому
законодавством порядку отримала право доступу до
інформації в системі;
...
несанкціоновані дії щодо інформації в системі - дії,
що провадяться з порушенням порядку доступу до
цієї інформації, установленого відповідно до
законодавства; доступ до інформації в системі чи системі хмарних
обчислень – отримання користувачем можливості
обробляти інформацію в системі чи системі хмарних
обчислень;
захист інформації в системі чи системі хмарних
обчислень – діяльність, спрямована на запобігання
несанкціонованим діям щодо інформації в системі чи
системі хмарних обчислень;
знищення інформації в системі чи системі хмарних
обчислень – дії, внаслідок яких інформація в системі
чи системі хмарних обчислень зникає
...
користувач інформації в системі чи системі хмарних
обчислень (далі – користувач) – фізична або юридична
особа, яка відповідно до законодавства має або якій
в установленому законодавством порядку надано
право доступу до інформації в системі чи системі
хмарних обчислень
...
несанкціоновані дії щодо інформації в системі чи
системі хмарних обчислень – дії, що провадяться з
порушенням установленого відповідно до
законодавства порядку доступу до інформації в
системі чи системі хмарних обчислень;
3обробка інформації в системі - виконання однієї або
кількох операцій, зокрема: збирання, введення,
записування, перетворення, зчитування, зберігання,
знищення, реєстрації, приймання, отримання,
передавання, які здійснюються в системі за
допомогою технічних і програмних засобів;
порушення цілісності інформації в системі -
несанкціоновані дії щодо інформації в системі,
внаслідок яких змінюється її вміст;
порядок доступу до інформації в системі - умови
отримання користувачем можливості обробляти
інформацію в системі та правила обробки цієї
інформації;
(положення відсутнє)обробка інформації в системі чи системі хмарних
обчислень – виконання однієї або кількох операцій,
пов'язаних із збиранням, введенням, записуванням,
накопиченням, перетворенням, зміною,
адаптуванням, поновленням, зчитуванням,
зберіганням, знищенням, реєстрацією, прийманням,
отриманням, передаванням інформації, які
здійснюються в системі чи системі хмарних
обчислень за допомогою технічних і програмних
засобів;
порушення цілісності інформації в системі чи системі
хмарних обчислень – несанкціоновані дії щодо
інформації в системі чи системі хмарних обчислень,
внаслідок яких змінюється її вміст;
порядок доступу до інформації в системі чи системі
хмарних обчислень – умови отримання користувачем
можливості обробляти інформацію в системі чи
системі хмарних обчислень та правила обробки цієї
інформації
надавач хмарних послуг – фізична особа, у тому
числі фізична особа – підприємець, юридична особа
(резидент або нерезидент), яка відповідно до
договору, укладеного з володільцем інформації або
власником системи, бере зобов’язання зі здійснення
обробки інформації в системі хмарних обчислень
та/або надає із використанням системи хмарних
4(положення відсутнє)обчислень доступ до використання: прикладних
програм, які запускаються у системі хмарних
обчислень; обчислювальної платформи
(операційної системи, системи управління базою
даних або пакету програмних продуктів, що
забезпечує реалізацію задач автоматизації процесів
шляхом налаштувань чи з використанням
вбудованих засобів програмування тощо), на основі
якої можна розгортати власне або створене іншими
особами прикладне програмне забезпечення, а
також бази даних, що підтримуються системою;
інфраструктури (ресурсів для обробки, зберігання
інформації, обладнання мереж та інших
обчислювальних ресурсів), на основі якої можна
розгортати та запускати вільно обране програмне
забезпечення, включаючи операційні системи та
прикладні програми;
система хмарних обчислень – система, в якій
реалізується модель забезпечення дистанційного
доступу на вимогу до спільної сукупності динамічно
розподілюваних та налаштовуваних
обчислювальних ресурсів (включаючи
внутрішньосистемні мережі, сервери, сховища
даних, прикладні програми та послуги), які можуть
бути оперативно надані і вивільнені, через
глобальні мережі передачі даних із мінімальними
управлінськими діями та/або мінімальною
взаємодією з надавачем хмарних послуг.
5Стаття 2. Об'єкти захисту в системі
Об'єктами захисту в системі є інформація, що
обробляється в ній, та програмне забезпечення, яке
призначено для обробки цієї інформації.Стаття 2. Об'єкти захисту в системі чи системі
хмарних обчислень
Об'єктами захисту в системі чи системі хмарних
обчислень є інформація, що обробляється в ній, та
програмне забезпечення, яке призначено для обробки
цієї інформації
Стаття 3. Суб'єкти відносин
Суб'єктами відносин, пов'язаних із захистом
інформації в системах, є:
володілці інформації;
власники системи;
(положення відсутнє)
користувачі;
спеціально уповноважений центральний орган
виконавчої влади з питань організації спеціального
зв'язку та захисту інформації і підпорядковані йому
регіональні органи.
…Стаття 3. Суб'єкти відносин
Суб'єктами відносин, пов'язаних із захистом
інформації в системах чи системах хмарних
обчислень, є:
володільці інформації;
власники системи;
надавачі хмарних послуг;
користувачі;
спеціально уповноважений центральний орган
виконавчої влади з питань організації спеціального
зв'язку та захисту інформації і підпорядковані йому
регіональні органи.
…
Стаття 4. Доступ до інформації в системі Стаття 4. Доступ до інформації в системі чи системі
хмарних обчислень
6Порядок доступу до інформації, перелік користувачів
та їх повноваження стосовно цієї інформації
визначаються володільцем інформації.
Порядок доступу до державних інформаційних
ресурсів або інформації з обмеженим доступом,
вимога щодо захисту якої встановлена законом,
перелік користувачів та їх повноваження
стосовно цієї інформації визначаються
законодавством.
(положення відсутнє)
У випадках, передбачених законом, доступ до
інформації в системі може здійснюватися без дозволу
її володільця в порядку, встановленому законом.Порядок доступу до інформації, перелік користувачів
та їх повноваження стосовно цієї інформації
визначаються володільцем інформації.
Порядок доступу до державних інформаційних
ресурсів або інформації з обмеженим доступом,
вимога щодо захисту якої встановлена законом,
перелік користувачів та їх повноваження
стосовно цієї інформації визначаються
законодавством.
Порядок доступу до інформації, яка обробляється в
системі хмарних обчислень, визначається у
договорі, укладеному між надавачем хмарних
послуг та володільцем інформації або власником
системи
У випадках, передбачених законом, доступ до
інформації в системі може здійснюватися без дозволу
її володільця в порядку, встановленому законом.
Стаття 5. Відносини між володільцем інформації та
власником системи
Власник системи забезпечує захист інформації в
системі в порядку та на умовах, визначених у Стаття 5. Відносини між володільцем інформації та
власником системи, володільцем інформації або
власником системи та надавачем хмарних послуг
Власник системи забезпечує захист інформації в
системі в порядку та на умовах, визначених у
7договорі, який укладається ним із володільцем
інформації, якщо інше не передбачено законом.
Власник системи на вимогу володільця
інформації надає відомості щодо захисту інформації в
системі.
(положення відсутнє)договорі, який укладається ним із володільцем
інформації, якщо інше не передбачено законом.
Власник системи на вимогу володільця
інформації надає відомості щодо захисту інформації в
системі.
Надавач хмарних послуг забезпечує захист
інформації в системі хмарних обчислень, а також
надання володільцю інформації або власнику
системи відомостей щодо захисту інформації в
системі хмарних обчислень від внутрішніх та
зовнішніх загроз, кібератак, в порядку та на умовах,
визначених цим Законом та договором щодо
надання хмарних послуг.
Стаття 6. Відносини між власником системи та
користувачем
Власник системи надає користувачеві відомості про
правила і режим роботи системи та забезпечує йому
доступ до інформації в системі відповідно до
визначеного порядку доступу.
(положення відсутнє)Стаття 6. Відносини між власником системи та
користувачем, надавачем хмарних послуг та
користувачем
Власник системи надає користувачеві відомості про
правила і режим роботи системи та забезпечує йому
доступ до інформації в системі відповідно до
визначеного порядку доступу.
Надавач хмарних послуг надає користувачеві
відомості про правила і режим роботи системи
хмарних обчислень та забезпечує йому відповідно
до визначеного договором порядку доступ до
інформації в цій системі.
8Стаття 8. Умови обробки інформації в системі
…
Для створення комплексної системи захисту
державних інформаційних ресурсів або інформації з
обмеженим доступом, вимога щодо захисту якої
встановлена законом, використовуються засоби
захисту інформації, які мають сертифікат відповідності
або позитивний експертний висновок за результатами
державної експертизи у сфері технічного та/або
криптографічного захисту інформації. Підтвердження
відповідності та проведення державної експертизи цих
засобів здійснюються в порядку, встановленому
законодавством.
(положення відсутнє)Стаття 8. Умови обробки інформації в системі чи
системі хмарних обчислень
…
Для створення комплексної системи захисту
державних інформаційних ресурсів або інформації з
обмеженим доступом, вимога щодо захисту якої
встановлена законом, використовуються засоби
захисту інформації, які мають сертифікат відповідності
або позитивний експертний висновок за результатами
державної експертизи у сфері технічного та/або
криптографічного захисту інформації. Підтвердження
відповідності та проведення державної експертизи цих
засобів здійснюються в порядку, встановленому
законодавством.
Умови обробки та захисту окремих видів інформації
в системі хмарних обчислень визначаються у
договорі відповідно до статті 91 цього Закону.
Стаття 9. Забезпечення захисту інформації в системі
Відповідальність за забезпечення захисту інформації в
системі покладається на власника системи.
…Стаття 9. Забезпечення захисту інформації в системі
чи системі хмарних обчислень
Відповідальність за забезпечення захисту інформації в
системі покладається на власника системи, а в системі
хмарних обчислень – на надавача хмарних послуг.
…
9Про спроби та/або факти несанкціонованих дій у
системі щодо державних інформаційних ресурсів або
інформації з обмеженим доступом, вимога щодо
захисту якої встановлена законом, власник системи
повідомляє відповідно спеціально уповноважений
центральний орган виконавчої влади з питань
організації спеціального зв'язку та захисту інформації
або підпорядкований йому регіональний орган.
(положення відсутнє)Про факти несанкціонованих дій у системі щодо
державних інформаційних ресурсів або інформації з
обмеженим доступом, вимога щодо захисту якої
встановлена законом, власник системи повідомляє
відповідно спеціально уповноважений центральний
орган виконавчої влади з питань організації
спеціального зв'язку та захисту інформації або
підпорядкований йому регіональний орган.
Про факти несанкціонованих дій у системі хмарних
обчислень, що призвели до витоку, знищення,
блокування чи порушення цілісності інформації,
яка обробляється в цій системі, надавач хмарних
послуг повідомляє володільця відповідної
інформації або власника відповідної системи.
(положення відсутні) Стаття 91. Обробка та захист інформації в
системі хмарних обчислень
Інформація, у тому числі інформація з
обмеженим доступом (крім інформації, яка в
установленому порядку віднесена до державної
таємниці), якою володіють органи державної влади,
інші державні органи, органи місцевого
самоврядування, органи влади Автономної
Республіки Крим, інші суб'єкти, що здійснюють
владні управлінські функції відповідно до
законодавства та рішення яких є обов'язковими для
виконання, державні підприємства, установи та
організації може оброблятися в системі хмарних
обчислень на підставі договору, укладеного між
10надавачем хмарних послуг та володільцем
інформації або власником системи.
Договір між надавачем хмарних послуг та
володільцем інформації або власником системи має
містити такі умови:
– предмет договору та строк його дії;
– ціна послуг, порядок, строки і розміри
платежів;
– порядок обробки та захисту інформації в
системі хмарних обчислень;
– порядок доступу користувачів до інформації,
яка обробляється в системі хмарних обчислень,;
– зобов'язання надавача хмарних послуг щодо
вжиття заходів, спрямованих на запобігання
несанкціонованим діям щодо інформації в системі
хмарних обчислень;
– порядок надання надавачем хмарних послуг
володільцю інформації або власнику системи
відомостей щодо захисту інформації в системі
хмарних обчислень від внутрішніх та зовнішніх
загроз, кібератак;
– порядок повідомлення надавачем хмарних
послуг володільця інформації або власника системи
про факти несанкціонованих дій у системі хмарних
обчислень, що призвели до витоку, знищення,
блокування чи порушення цілісності інформації;
– порядок та умови надання володільцям
інформації або власникам системи надавачем
хмарних послуг доступу до використання
обчислювальної платформи, інфраструктури, а
11також прикладних програм, у тому числі тих, що
запускаються в системі хмарних обчислень із
використанням послуг з доступу до використання
обчислювальної платформи та/або інфраструктури
інших надавачів хмарних послуг;
– порядок отримання володільцем інформації
або власником системи інформації, яка оброблялась
в системі хмарних обчислень, у випадку
припинення надання хмарних послуг;
– порядок видалення інформації із системи
хмарних обчислень;
– вимоги до середнього часу безперебійної
роботи системи хмарних обчислень;
– порядок здійснення надавачем хмарних
послуг резервного копіювання інформації;
– гарантії надавача хмарних послуг щодо
недопущення обробки інформації в системі хмарних
обчислень на територіях держав, визнаних
Верховною Радою України державами-агресорами,
а також держав щодо яких застосовані санкції
відповідно до Закону України "Про санкції";
– відповідальність сторін договору;
– порядок повідомлення надавачем хмарних
послуг володільця інформації або власника системи
про можливі зміни в істотних умовах договору;
– інші умови щодо яких сторонами договору
досягнуто згоди.
Якщо інше не передбачено договором,
надавач хмарних послуг може залучати третіх осіб
до виконання своїх зобов’язань за договором, який
12укладається із володільцем інформації або
власником системи.
Обробка інформації, якою володіють органи
державної влади, інші державні органи, органи
місцевого самоврядування, органи влади
Автономної Республіки Крим, інші суб'єкти, що
здійснюють владні управлінські функції відповідно
до законодавства та рішення яких є обов'язковими
для виконання, державні підприємства, установи та
організації, в системі хмарних обчислень
допускається лише за умови підтвердження
належного рівня захисту інформації в такій системі
згідно з вимогами цієї статті. Належний рівень
захисту інформації в системі хмарних обчислень
підтверджується наявністю дійсного сертифіката,
що підтверджує відповідність системи менеджменту
інформаційною безпекою, що застосовується при
обробці інформації в системі хмарних обчислень,
вимогам стандарту ISO/IEC 27001 або ДСТУ
ISO/IEC 27001, або інших стандартів, якими їх
замінено, виданого національним чи іноземним
органом або організацією з оцінки відповідності,
акредитованими національним органом України з
акредитації або іноземним органом з акредитації,
який є стороною багатосторонньої угоди про
визнання Міжнародного форуму з акредитації
(International Accreditation Forum) та/або
Європейської кооперації з акредитації (European
Co-operation for Accreditation), відповідно до
стандарту ISO/IEC 17021 або ДСТУ ISO/IEC 17021,
13або інших стандартів, якими їх замінено.
У разі, коли надавач хмарних послуг надає
користувачам доступ до використання прикладних
програм, що запускаються в системі хмарних
обчислень із використанням послуг з доступу до
використання обчислювальної платформи та/або
інфраструктури інших надавачів хмарних послуг,
належний рівень захисту інформації
підтверджується наявністю у таких надавачів
хмарних послуг дійсного сертифіката, що
підтверджує відповідність системи менеджменту
інформаційною безпекою вимогам, визначеним у
частині третій цієї статті. У цьому разі в договорі
між надавачем хмарних послуг, який надає доступ
до використання прикладних програм, та
володільцем інформації або власником системи
повинні бути визначені гарантії надавача хмарних
послуг щодо наявності у нього працівників
відповідної кваліфікації, які мають достатні знання
та досвід, необхідні для надання хмарних послуг, а
також щодо наявності у нього можливості
використання для цілей укладеного договору
системи хмарних обчислень, яка має належний
рівень захисту інформації.
Система хмарних обчислень, належний рівень
захисту інформації в якій підтверджено відповідно
до вимог цієї статті, вважається такою, захист
інформації в якій відповідає вимогам частини
другої та третьої статті 8 цього Закону. В такому
випадку підтвердження відповідності та проведення
14державної експертизи, передбачених статтею 8
цього Закону не вимагається.
У разі підтвердження належного рівня захисту
інформації в системі хмарних обчислень відповідно
до вимог цієї статті, контроль за забезпеченням
захисту інформації в такій системі здійснюється
винятково під час перевірки володільця інформації
або власника системи в частині підтвердження
факту укладення між ним та надавачем хмарних
послуг договору згідно з вимогами, встановленими
цією статтею, та наявності у системи хмарних
обчислень дійсного сертифіката відповідності
вимогам міжнародного та/або національного
стандарту у сфері захисту інформації, як це
вимагається цією статтею.
У разі непідтвердження належного рівня
захисту інформації в системі хмарних обчислень
відповідно до вимог частин третьої та четвертої цієї
статті надання хмарних послуг здійснюється
відповідно до статті 8 цього Закону.
Порядок здійснення криптографічного
захисту інформації, яка передається до системи
хмарних обчислень у зв'язку із наданням хмарних
послуг володільцю інформації чи власнику системи,
визначається Кабінетом Міністрів України.
Особливості використання банками систем
хмарних обчислень встановлюються Національним
банком України.
Стаття 10. Повноваження державних органів у сфері Стаття 10. Повноваження державних органів у сфері
15захисту інформації в системах
…
Особливості захисту інформації в системах, які
забезпечують банківську діяльність, встановлюються
Національним банком України.захисту інформації в системах
…
Особливості захисту інформації в системах чи
системах хмарних обчислень, які забезпечують
банківську діяльність, встановлюються Національним
банком України.
Закон України «Про захист персональних даних»
Стаття 4. Суб'єкти відносин, пов'язаних із
персональними даними
…
3. Розпорядником персональних даних, володільцем
яких є орган державної влади чи орган місцевого
самоврядування, крім цих органів, може бути лише
підприємство державної або комунальної форми
власності, що належить до сфери управління цього
органу.Стаття 4. Суб'єкти відносин, пов'язаних із
персональними даними
…
3. Розпорядником персональних даних, володільцем
яких є орган державної влади чи орган місцевого
самоврядування, крім цих органів, може бути лише
підприємство державної або комунальної форми
власності, що належить до сфери управління цього