Тип: Наказ
№ 499
Дата: 13 серпня 2021 р.
Статус: Втратив чинність
АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
НАКАЗ
13.08.2021
м. Київ
N 499
Зареєстровано в Міністерстві юстиції України
01 вересня 2021 р. за N 1147/36769
Про внесення змін до уніфікованої форми акта, складеного за результатами проведення планового (позапланового) заходу державного нагляду (контролю) щодо дотримання кваліфікованим надавачем електронних довірчих послуг вимог законодавства у сфері електронних довірчих послуг
Відповідно до вимог абзацу восьмого частини другої статті 5 Закону України "Про основні засади державного нагляду (контролю) у сфері господарської діяльності", частини другої статті 33 Закону України "Про електронні довірчі послуги", пункту 10 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого постановою Кабінету Міністрів України від 03 вересня 2014 року N 411, Методики розроблення уніфікованих форм актів, що складаються за результатами проведення планових (позапланових) заходів державного нагляду (контролю), затвердженої постановою Кабінету Міністрів України від 10 травня 2018 року N 342, та пункту 36 Порядку перевірки дотримання вимог законодавства у сфері електронних довірчих послуг, затвердженого постановою Кабінету Міністрів України від 07 листопада 2018 року N 992,
НАКАЗУЮ:
1. Внести зміни до уніфікованої форми акта, складеного за результатами проведення планового (позапланового) заходу державного нагляду (контролю) щодо дотримання кваліфікованим надавачем електронних довірчих послуг вимог законодавства у сфері електронних довірчих послуг, затвердженої наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 13 квітня 2020 року N 204, зареєстрованої в Міністерстві юстиції України 28 квітня 2020 року за N 385/34668, виклавши її у новій редакції, що додається.
2. Директору Департаменту державного контролю у сфері захисту інформації Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити подання цього наказу в установленому порядку на державну реєстрацію до Міністерства юстиції України.
3. Цей наказ набирає чинності з дня його офіційного опублікування.
4. Контроль за виконанням цього наказу покласти на заступника Голови Державної служби спеціального зв'язку та захисту інформації України полковника Потія О. В.
Голова Служби
підполковник
Юрій ЩИГОЛЬ
ПОГОДЖЕНО:
Заступник Міністра цифрової
трансформації України
Людмила РАБЧИНСЬКА
Перший віце-прем'єр-міністр
України - Міністр економіки України
Олексій ЛЮБЧЕНКО
ЗАТВЕРДЖЕНО
Наказ Адміністрації Державної служби спеціального зв'язку та захисту інформації України
13 квітня 2020 року N 204
(у редакції наказу Адміністрації Державної служби спеціального зв'язку та захисту інформації України
від 13 серпня 2021 року N 499)
АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ
ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
вул. Солом'янська, 13, м. Київ, 03110,
______________тел. (044) 281-92-10, факс: (044) 281-94-83, e-mail: info@dsszzi.gov.ua____________
(найменування органу державного контролю, його місцезнаходження, номер телефону та адреса електронної пошти)
АКТ,
від ____________________
(дата складення акта)
N
складений за результатами проведення планового (позапланового) заходу
державного нагляду (контролю) щодо дотримання кваліфікованим надавачем
електронних довірчих послуг вимог законодавства у сфері електронних
довірчих послуг
_____________________________________________________________________________________
(найменування юридичної особи (відокремленого підрозділу) або прізвище, власне ім'я
_____________________________________________________________________________________
фізичної особи - підприємця)
код згідно з ЄДРПОУ або реєстраційний номер облікової картки
платника податків , або серія (за наявності) та номер
паспорта*
_____________________________________________________________________________________
(місцезнаходження кваліфікованого надавача електронних довірчих послуг, номер телефону,
_____________________________________________________________________________________
телефаксу та адреса електронної пошти)
вид суб'єкта господарювання за класифікацією суб'єктів господарювання (суб'єкт мікро-, малого, середнього або великого підприємництва), ступінь ризику:
_____________________________________________________________________________________
види об'єктів та/або види господарської діяльності (із зазначенням коду згідно з КВЕД), щодо яких проводиться захід:
_____________________________________________________________________________________
Загальна інформація про проведення заходу державного нагляду (контролю):
Розпорядчий документ, на виконання якого проводиться захід державного нагляду (контролю),
від N
Посвідчення (направлення)
від N
Тип заходу державного нагляду (контролю):
плановий
позаплановий
Форма заходу державного нагляду (контролю):
перевірка
ревізія
обстеження
огляд
інша форма,
визначена законом
_____________________
(найменування форми заходу)
____________
* для фізичних осіб, які через свої релігійні переконання відмовляються від прийняття реєстраційного номера облікової картки платника податків та офіційно повідомили про це відповідно до закону.
Строк проведення заходу державного нагляду (контролю):
Початок
Завершення
число
місяць
рік
години
хвилини
число
місяць
рік
години
хвилини
Дані про останній проведений захід державного нагляду (контролю):
Плановий
Позаплановий
не проводився
не проводився
проводився з по
Акт перевірки
N
Припис щодо усунення порушень:
не видавався; видавався;
його вимоги: виконано;
не виконано
проводився з по
Акт перевірки
N
Припис щодо усунення порушень:
не видавався; видавався;
його вимоги: виконано;
не виконано
Особи, що беруть участь у проведенні заходу державного нагляду (контролю):
посадові особи органу державного нагляду (контролю):
_____________________________________________________________________________________
(посада, прізвище, власне ім'я)
керівник кваліфікованого надавача електронних довірчих послуг або уповноважена ним особа:
_____________________________________________________________________________________
(посада, прізвище, власне ім'я)
треті особи:
_____________________________________________________________________________________
(посада, прізвище, власне ім'я)
Процес проведення заходу (його окремої дії) фіксувався:
кваліфікованим надавачем електронних довірчих послуг
засобами аудіотехніки
засобами відеотехніки
посадовою особою органу державного нагляду (контролю)
засобами аудіотехніки
засобами відеотехніки
ПЕРЕЛІК
питань щодо проведення заходу державного нагляду (контролю)
N з/п
Питання щодо дотримання кваліфікованим надавачем електронних довірчих послуг вимог законодавства
Ступінь ризику кваліфікованого надавача електронних довірчих послуг
Позиція кваліфікованого надавача електронних довірчих послуг щодо негативного впливу вимоги законодавства (від 1 до 4 балів)*
Відповіді на питання
Нормативне обґрунтування
так
ні
не розгля-
далося
1
2
3
4
5
6
7
8
1
Загальні вимоги
1.1
Рішення надавача про припинення надання кваліфікованих електронних довірчих послуг повідомлене користувачам, центральному засвідчувальному органу або засвідчувальному центру та контролюючому органу не пізніше ніж через п'ять робочих днів з дня прийняття такого
рішення
Високий
Середній
Незначний
Частина друга статті 31 Закону N 2155-VIII
1.2
Наявний поточний рахунок із спеціальним режимом використання у банку (рахунок в органі, що здійснює казначейське
Високий
Середній
Незначний
Частина третя статті 16 Закону N 2155-VIII
обслуговування бюджетних коштів) або страхова сума у розмірі не менше ніж 1000 мінімальних розмірів заробітної плати
1.3
Надавач подав до Адміністрації Держспецзв'язку звіт про діяльність за попередній рік, що містить відомості, визначені у Вимогах N 992
Високий
Середній
Незначний
Пункт 75 Вимог N 992
1.4
Інформування до контролюючого органу про порушення конфіденційності та/або цілісності інформації надіслано не пізніше 24 годин з моменту, коли стало відомо про таке порушення
Високий
Середній
Незначний
Абзац одинадцятий частини другої статті 13 Закону N 2155-VIII
1.5
Інформування до контролюючого органу та центрального засвідчувального органу або засвідчувального центру про будь-які зміни у діяльності надіслано протягом 48 годин з моменту настання таких змін
Високий
Середній
Незначний
Абзац дев'ятнадцятий частини другої статті 13 Закону N 2155-VIII
1.6
Інформування користувачів про порушення конфіденційності та/або цілісності інформації відбувається не пізніше двох годин з моменту, коли їм стало відомо про такі порушення
Високий
Середній
Незначний
Абзац дванадцятий частини другої статті 13 Закону N 2155-VIII
1.7
Інформацію щодо зміни відомостей про надавача подано до органу, який приймав рішення про внесення відомостей про нього до Довірчого списку, протягом п'яти робочих днів з дня настання таких змін
Високий
Середній
Незначний
Абзац другий частини сьомої статті 30 Закону N 2155-VII
2
Забезпечення безпеки інформаційних ресурсів у надавача
2.1
Про результати оцінки відповідності у сфері електронних довірчих послуг надавач повідомив контролюючий орган не пізніше трьох робочих днів з дня отримання документа про відповідність
Високий
Середній
Незначний
Частина п'ята статті 32 Закону N 2155-VIII
2.2
Функціонування програмно-технічного комплексу надавача та захист інформації, що в ньому обробляється, відповідають вимогам законодавства
Високий
Середній
Незначний
Абзац третій частини другої статті 13 Закону N 2155-VIII
2.3
Службу захисту інформації утворено
Високий
Середній
Незначний
Абзац другий пункту 18 Правил N 373
2.4
Порядок ведення журналу аудиту подій дотримується
Високий
Середній
Незначний
Підпункт 11 пункту 39 Вимог N 992
2.5
Процедури з управління доказами та архівами передбачають ведення журналів аудиту подій, у яких реєструються події визначених Вимогами N 269 типів
Високий
Середній
Незначний
Пункт 1 глави 4 розділу III Вимог N 269
2.6
Усі записи в журналах аудиту подій в електронній або паперовій формі містять дату та час подій, а також ідентифікують суб'єкта, що їх ініціював або брав у них участь
Високий
Середній
Незначний
Пункт 2 глави 4 розділу III Вимог N 269
2.7
Журнали аудиту подій резервуються та переглядаються адміністратором безпеки та аудиту не рідше одного разу на тиждень
Високий
Середній
Незначний
Пункт 3 глави 4 розділу III Вимог N 269
2.8
Час, що зазначається у журналі аудиту подій, синхронізований із Всесвітнім координованим часом з точністю до секунди
Високий
Середній
Незначний
Пункт 4 глави 4 розділу III Вимог N 269
2.9
Журнали аудиту подій захищені від неавторизованого перегляду, модифікації і знищення
Високий
Середній
Незначний
Пункт 5 глави 4 розділу III Вимог N 269
2.10
Записи подій у журналах аудиту подій у паперовій формі завірені і підписані адміністратором безпеки
Високий
Середній
Незначний
Пункт 6 глави 4 розділу III Вимог N 269
2.11
Надавач зберігає журнали аудиту подій на місці їх створення протягом 10 років, після чого забезпечує їх передачу на архівне зберігання
Високий
Середній
Незначний
Пункт 7 глави 4 розділу III Вимог N 269
2.12
Надання кваліфікованих електронних довірчих послуг та реєстрація користувачів здійснюються згідно з чинними документами, що підтверджують відповідність інформаційно-телекомунікаційної системи
(далі - ІТС) вимогам законодавства у сфері захисту інформації
Високий
Середній
Незначний
Пункт 5 розділу II Вимог N 269
2.13
Процедури з управління операційною безпекою передбачають:
2.13.1
Контроль використання носіїв інформації в ІТС спрямований запобіганню їх викраденню, пошкодженню, використанню понад експлуатаційного строку, несанкціонованому доступу та використанню
Високий
Середній
Незначний
Підпункт 1 пункту 1 глави 2 розділу III Вимог N 269
2.13.2
Контроль встановлення оновлення комп'ютерних програм та оновлень безпеки
Високий
Середній
Незначний
Підпункт 2 пункту 1 глави 2 розділу III Вимог N 269
2.13.3
Резервне копіювання даних, необхідних для функціонування ІТС, у територіально відокремлених місцях із забезпеченням захисту цих даних від модифікації та несанкціонованого ознайомлення
Високий
Середній
Незначний
Підпункт 3 пункту 1 глави 2 розділу III Вимог N 269
2.13.4
Режим доступу до службових та спеціальних приміщень
Високий
Середній
Незначний
Підпункт 4 пункту 1 глави 2 розділу III Вимог N 269
2.14
Застосування оновлень безпеки, які містять уразливості та є нестабільними, не проводиться
Високий
Середній
Незначний
Пункт 2 глави 2 розділу III Вимог N 269
2.15
Оновлення комп'ютерних програм, що застосовуються в ІТС, з неідентифікованих та неавтентифікованих джерел не здійснювалося
Високий
Середній
Незначний
Пункт 3 глави 2 розділу III Вимог N 269
3
Оцінка ризиків
3.1
Процедура оцінки ризиків містить заходи з визначення активів, загроз, вразливостей, ймовірності реалізації загроз та оцінки їх наслідків, заходи з нейтралізації
Високий
Середній
Незначний
Пункт 2 глави 1 розділу V Вимог N 269
3.2
Надавачем вжито заходів щодо нейтралізації ризиків, які приймають значення більше/рівне 4
Високий
Середній
Незначний
Пункт 4 глави 1 розділу V Вимог N 269
3.3
Усі активи ідентифіковані та задекларовані
Високий
Середній
Незначний
Пункт 2 глави 2 розділу V Вимог N 269
3.4
Надавач сформував перелік потенційних загроз з оцінкою ймовірності їх виникнення, який відповідає його реальному діловому та операційному середовищу
Високий
Середній
Незначний
Абзац перший пункту 2 глави 3 розділу V Вимог N 269
3.5
Надавач проводить заходи нейтралізації загроз шляхом виконання вимог законодавства у сфері електронних довірчих послуг та вживає інших адекватних заходів відповідно до вимог стандартів у сфері інформаційної безпеки
Високий
Середній
Незначний
Абзац перший пункту 4 глави 4 розділу V Вимог N 269
3.6
Надавач захищає свої активи відповідно до проведеної оцінки ризиків
Високий
Середній
Незначний
Пункт 2 глави 1 розділу III Вимог N 269
4
Кадрові ресурси
4.1
Найманими працівниками надавача є адміністратор реєстрації; адміністратор сертифікації; адміністратор безпеки та аудиту; системний адміністратор
Високий
Середній
Незначний
Пункт 6 Вимог N 992
4.2
Адміністратор сертифікації, адміністратор безпеки та аудиту, системний адміністратор - особа, яка має вищу освіту за спеціальністю у сферах інформаційних технологій, захисту інформації або кібербезпеки, а також стаж роботи за фахом у зазначених сферах не менше трьох років
Високий
Середній
Незначний
Абзац другий пункту 7 Вимог N 992
4.3
Посадові інструкції містять вимоги інформаційної безпеки та методи її забезпечення
Високий
Середній
Незначний
Абзац другий пункту 8 Вимог N 992
4.4
Керівник і наймані працівники надавача ознайомлені з положеннями їх посадових інструкцій та діють відповідно до своїх посадових завдань та функцій
Високий
Середній
Незначний
Пункт 9 Вимог N 992
4.5
Керівник надавача забезпечує умови для безперервної особистої освіти
та постійне підвищення кваліфікації найманих працівників надавача у сферах інформаційних технологій, захисту інформації або кібербезпеки та захисту персональних даних
Високий
Середній
Незначний
Пункт 20 Вимог N 992
4.6
Установлено систему дисциплінарних стягнень за недотримання найманими працівниками надавача своїх посадових обов'язків, вимог нормативно-правових актів у сфері електронних довірчих послуг і вимог внутрішньої організаційно-розпорядчої документації надавача та документації щодо комплексної системи захисту інформації або системи управління інформаційною безпекою
Високий
Середній
Незначний
Пункт 21 Вимог N 992
4.7
Процедури з управління персоналом передбачають таке:
4.7.1
У надавача наявні щонайменше дві посади адміністратора безпеки та аудиту
Високий
Середній
Незначний
Підпункт 1 пункту 3 глави 1 розділу III Вимог N 269
4.7.2
Відсутнє суміщення посадових обов'язків адміністратора безпеки та аудиту з іншими посадовими обов'язками, безпосередньо пов'язаними з наданням кваліфікованих електронних довірчих послуг
Високий
Середній
Незначний
Підпункт 3 пункту 3 глави 1 розділу III Вимог N 269
5
Експлуатація засобів кваліфікованого електронного підпису (далі - ЗКЕП) чи печатки
5.1
Генерація пари ключів надавача здійснюється адміністратором сертифікації під контролем адміністратора безпеки та аудиту
Високий
Середній
Незначний
Абзац перший пункту 23 Вимог N 992
5.2
Усі події, пов'язані з генерацією, використанням та знищенням пари ключів надавача, протоколюються
Високий
Середній
Незначний
Пункт 24 Вимог N 992
5.3
Після закінчення строку дії кваліфікованого сертифіката відкритого ключа надавача особистий ключ надавача та всі його резервні копії знищуються способом, що не дає змоги їх відновити
Високий
Середній
Незначний
Пункт 30 Вимог N 992
5.4
Право власності та/або право користування засобами кваліфікованого електронного підпису чи печатки, які використовуватимуться для надання кваліфікованих електронних довірчих послуг, підтверджено чинними документами
Високий
Середній
Незначний
Пункт 132 Вимог N 992
5.5
Відповідність ЗКЕП чи печатки надавачів підтверджується документами про відповідність або позитивними експертними висновками за результатами їх державної експертизи у сфері криптографічного захисту інформації
Високий
Середній
Незначний
Абзац другий частини третьої статті 19 Закону N 2155-VIII
5.6
Особисті ключі надавача використовуються виключно у засобі кваліфікованого електронного підпису чи печатки, що є апаратно-програмним або апаратним пристроєм, розташованим в окремому, спеціально призначеному для цього приміщенні
Високий
Середній
Незначний
Пункт 29 Вимог N 992
5.7
Особисті ключі надавача розміщуються у засобі кваліфікованого електронного підпису чи печатки, що є апаратно-програмним або апаратним пристроєм, за допомогою якого проводилася генерація пари ключів
Високий
Середній
Незначний
Абзац перший пункту 25 Вимог N 992
5.8
Експлуатація засобів КЗІ здійснюється відповідно до вимог експлуатаційної документації, інструкції із забезпечення безпеки експлуатації засобів КЗІ, а також інструкції щодо порядку генерації ключових даних та поводження з ключовими документами
Високий
Середній
Незначний
Пункт 5 розділу IV Положення N 141
5.9
Кожний екземпляр засобів КЗІ взято на облік з дати отримання
Високий
Середній
Незначний
Абзац перший пункту 3 розділу IV Положення N 141
5.10
Особисті ключі надавача використовуються для формування кваліфікованих сертифікатів відкритих ключів та інформації про статус кваліфікованого сертифіката відкритого ключа
Високий
Середній
Незначний
Пункт 28 Вимог N 992
5.11
Резервне копіювання особистих ключів надавача здійснюється шляхом перенесення на ЗКЕП чи печатки, який є апаратно-програмним або апаратним пристроєм у захищеному вигляді, що забезпечує їх цілісність та конфіденційність
Високий
Середній
Незначний
Абзац перший
пункту 26 Вимог N 992
5.12
Резервне копіювання та відновлення особистих ключів надавача здійснює адміністратор сертифікації під контролем адміністратора безпеки та аудиту
Високий
Середній
Незначний
Абзац другий пункту 26 Вимог N 992
6
Організація надання електронних довірчих послуг
6.1
Надавач надає кваліфіковані електронні довірчі послуги відповідно до вимог законодавства в сфері електронних довірчих послуг та регламенту роботи надавача
Високий
Середній
Незначний
Пункт 35 Вимог N 992
6.2
Регламент роботи надавача розроблено та затверджено до початку роботи надавача
Високий
Середній
Незначний
Пункт 36 Вимог N 992
6.3
У регламенті роботи надавача в положеннях політики сертифіката та/або в положеннях з опису процедур і процесів визначено необхідність встановлення вимог до процедур з управління ризиками, персоналом, операційною безпекою, інцидентами, доказами та архівами, поводження з персональними даними користувачів, процедур встановлення заявника, віддалених пунктів реєстрації (далі - ВПР) та виїзних адміністраторів реєстрації, опису фізичного середовища з урахуванням Вимог N 269 та елементів технічних специфікацій та процедур для високого рівня довіри до засобів електронної ідентифікації
Високий
Середній
Незначний
Пункт 1 глави 1 розділу III Вимог N 269
6.4
Ідентифікація фізичної особи, яка звернулася за отриманням послуги формування кваліфікованого сертифіката відкритого ключа, здійснюється за умови її особистої присутності за паспортом громадянина України або за іншими документами, які унеможливлюють виникнення будь-яких сумнівів щодо особи, відповідно до законодавства про Єдиний державний демографічний реєстр та про документи, що посвідчують особу, підтверджують громадянство України чи спеціальний статус особи
Високий
Середній
Незначний
Частина друга статті 22 Закону N 2155-VIII
6.5
Процедури встановлення особи-заявника використовують наявні сервіси перевірки чинності документів та ідентифікаційної інформації про особу
Високий
Середній