Тип: Наказ
№ 545
Дата: 04 вересня 2025 р.
Статус: Чинний
АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
НАКАЗ
04.09.2025
м. Київ
N 545
Зареєстровано в Міністерстві юстиції України
19 вересня 2025 р. за N 1361/44767
Про затвердження Порядку перевірки авторизаційної документації
Відповідно до абзацу першого пункту 11 Порядку авторизації з безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженого постановою Кабінету Міністрів України від 18 червня 2025 року N 712, пункту 10 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого постановою Кабінету Міністрів України від 03 вересня 2014 року N 411,
НАКАЗУЮ:
1. Затвердити Порядок перевірки авторизаційної документації, що додається.
2. Департаменту захисту інформації Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити подання цього наказу в установленому порядку на державну реєстрацію до Міністерства юстиції України.
3. Цей наказ набирає чинності з дня його офіційного опублікування.
4. Контроль за виконанням цього наказу залишаю за собою.
Голова Служби
Олександр ПОТІЙ
ПОГОДЖЕНО:
Тимчасово виконуючий
обов'язки Головнокомандувача
Збройних Сил України
бригадний генерал
Андрій ЛЕБЕДЕНКО
ЗАТВЕРДЖЕНО
Наказ Адміністрації Державної служби спеціального зв'язку та захисту інформації України
___ ____________ 2025 року N ____
Порядок
перевірки авторизаційної документації
1. Цей Порядок визначає умови та організаційні засади проведення галузевим уповноваженим органом, Генеральним штабом Збройних Сил України (далі - уповноважені органи) за рішенням Адміністрації Держспецзв'язку перевірки авторизаційної документації щодо правильності або повноти обраних засобів і методів дотримання вимог цільового профілю, відповідності впроваджених заходів вимогам законодавства, національним стандартам, нормативним документам у сферах технічного та криптографічного захисту інформації, кіберзахисту щодо інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем (далі - система), які є локалізованими одномашинними однокористувачевими комплексами, а також механізм прийняття рішення Адміністрації Держспецзв'язку про визначення уповноваженого органу з перевірки авторизаційної документації.
2. У цьому Порядку терміни вживаються у значенні, наведеному в Законах України "Про захист інформації в інформаційно-комунікаційних системах", "Про основні засади забезпечення кібербезпеки України", Порядку авторизації з безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженому постановою Кабінету Міністрів України від 18 червня 2025 року N 712 (далі - Порядок авторизації).
3. Авторизаційну документацію складають такі документи:
авторизаційний лист;
цільовий профіль, на підставі якого (змін до якого) здійснюється авторизація з безпеки системи;
звіт з оцінювання дотримання вимог цільового профілю для цілей авторизації з безпеки системи або в частині впровадження змін, внесених до цільового профілю, або за відсутності таких змін до цільового профілю під час планової авторизації з безпеки системи - звіт з оцінювання дотримання вимог цільового профілю для цілей авторизації з безпеки системи з підтвердженням про відсутність змін до цільового профілю на підставі щорічної оцінки ризиків;
документ про оцінку відповідності комплексу технічного захисту інформації.
4. Перевірка авторизаційної документації проводиться при здійсненні первинної, планової та позапланової авторизації з безпеки системи з урахуванням вимог Порядку авторизації.
5. Рішення про визначення уповноваженого органу з перевірки авторизаційної документації приймається Адміністрацією Держспецзв'язку за наявності в уповноваженого органу дозволу Адміністрації Держспецзв'язку на проведення робіт з технічного захисту інформації для власних потреб у частині:
оцінювання захищеності інформації, що не становить державної таємниці (для перевірки авторизаційної документації систем, у яких обробляється
відкрита інформація чи інформація з обмеженим доступом, крім інформації, що становить державну таємницю);
оцінювання захищеності інформації усіх видів, у тому числі інформації, що становить державну таємницю (для перевірки авторизаційної документації систем, у яких обробляється відкрита інформація чи інформація з обмеженим доступом).
6. Рішення про визначення уповноваженого органу з перевірки авторизаційної документації приймається Адміністрацією Держспецзв'язку у формі наказу за результатами розгляду повідомлення уповноваженого органу про готовність до проведення перевірки авторизаційної документації, яке подається до Адміністрації Держспецзв'язку за формою згідно з додатком 1 до цього Порядку.
Рішення про визначення уповноваженого органу з перевірки авторизаційної документації приймається протягом 7 робочих днів з дня надходження повідомлення.
7. Рішення про визначення уповноваженого органу з перевірки авторизаційної документації припиняється наказом Адміністрації Держспецзв'язку на підставі:
письмового звернення уповноваженого органу щодо припинення рішення про визначення уповноваженого органу з перевірки авторизаційної документації;
призупинення дозволу Адміністрації Держспецзв'язку на проведення робіт з технічного захисту інформації для власних потреб (у разі часткового призупинення дозволу рішення про визначення уповноваженого органу з перевірки авторизаційної документації припиняється в частині, в якій дозвіл призупинено).
Наказ про припинення видається Адміністрацією Держспецзв'язку протягом 7 робочих днів з дня отримання відомостей, зазначених у цьому пункті, про що повідомляється уповноважений орган протягом 2 робочих днів з дня припинення.
8. Для проведення перевірки авторизаційної документації уповноважений орган розробляє та погоджує з Адміністрацією Держспецзв'язку організаційно-розпорядчий акт, яким визначаються умови перевірки авторизаційної документації систем, власники або розпорядники яких перебувають у сфері управління уповноваженого органу, зокрема:
суб'єктів перевірки авторизаційної документації;
процедури подачі авторизаційної документації власниками або розпорядниками систем до уповноваженого органу;
процедури проведення перевірки авторизаційної документації уповноваженим органом;
процедури прийняття рішення уповноваженим органом про відповідність авторизаційної документації вимогам Порядку авторизації;
процедури надання до Адміністрації Держспецзв'язку інформації для включення систем до переліку авторизованих систем з безпеки та їх виключення з нього;
процедури інформування власників або розпорядників систем про включення систем до переліку авторизованих систем з безпеки та їх виключення з нього.
9. Позитивне рішення уповноваженого органу за результатами перевірки авторизаційної документації є підставою для включення системи до переліку авторизованих систем з безпеки.
10. За результатами перевірки авторизаційної документації та на підставі прийняття позитивного рішення уповноважений орган надсилає до Адміністрації Держспецзв'язку відомість за формою згідно з додатком 2 до цього Порядку для включення систем до переліку авторизованих систем з безпеки.
Відомість подається в електронній формі з використанням системи електронної взаємодії органів виконавчої влади з накладенням електронного підпису, що базується на кваліфікованому сертифікаті електронного підпису відповідно до вимог законодавства у сферах електронної ідентифікації та електронних довірчих послуг.
У разі наявності у відомості інформації з обмеженим доступом її подання здійснюється з дотриманням встановлених правил роботи з документами, які містять інформацію з обмеженим доступом.
Додатково надсилається відомість в електронному вигляді у форматі Microsoft Exel з розширенням xlsx.
11. Адміністрація Держспецзв'язку протягом 10 робочих днів з дня отримання від уповноваженого органу відомості за формою згідно з додатком 2 до цього Порядку включає зазначені у відомості системи до переліку авторизованих систем з безпеки, про що Адміністрація Держспецзв'язку протягом 10 робочих днів інформує уповноважений орган із
зазначенням даних за формою згідно з додатком 3 до цього Порядку.
12. Виключення систем з переліку авторизованих систем з безпеки здійснюється протягом 5 робочих днів з дня скасування авторизації системи з безпеки, про що Адміністрація Держспецзв'язку протягом 5 робочих днів з дня виключення повідомляє листом уповноважений орган.
Директор Департаменту захисту
інформації Адміністрації
Держспецзв'язку
Андрій ГОЛОВЕНКО
Додаток 1
до Порядку перевірки авторизаційної документації
(пункт 6)
Повідомлення
про готовність до проведення перевірки авторизаційної документації
_____________________________________________________________________________________
(найменування органу державної влади, іншого державного органу, Генеральний штаб Збройних Сил України)
Вимоги, визначені Порядком перевірки авторизаційної документації, затвердженим наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України від ___ ____________ 20__ року N ______, зареєстрованим в Міністерстві юстиції України ___ ____________ 20__ року за N ______, виконано щодо наявності таких документів:
дозволу Адміністрації Держспецзв'язку на проведення робіт з технічного захисту інформації для власних потреб в частині оцінювання захищеності інформації, що не становить державної таємниці від ___ ____________ 20__ року N _____;
дозволу Адміністрації Держспецзв'язку на проведення робіт з технічного захисту інформації для власних потреб в частині оцінювання захищеності інформації усіх видів, у тому числі інформації, що становить державну таємницю
наказу _______________________________________________________________________________
(найменування органу державної влади, іншого державного органу, Генерального штабу
Збройних Сил України)
від ___ ____________ 20__ року N _____ "_________________________________________________
(назва акта, яким визначаються умови перевірки
____________________________________________________________________________________".
авторизаційної документації систем, власники або розпорядники яких
перебувають у сфері управління органу державної влади, іншого державного органу,
Генерального штабу Збройних Сил України)
__________________________
(посада керівника органу
державної влади, іншого
державного органу, Генерального
штабу Збройних Сил України)
______________
(підпис)
_________________________
(Власне ім'я та ПРІЗВИЩЕ)
____________
Додаток 2
до Порядку перевірки авторизаційної документації
(пункт 10)
Відомість
про результати перевірки авторизаційної документації
_____________________________________________________________________________________
(найменування галузевого уповноваженого органу, Генерального штабу Збройних Сил України)
N
з/п
Вид авторизації з безпеки системи
Порядковий номер системи у переліку авторизованих систем з безпеки
Дата включення системи до переліку авторизованих систем з безпеки
Найменування системи
Ідентифікатор системи
Найменування організації - власника або розпорядника системи
Код ЄДРПОУ власника або розпорядника системи
Вид інформації за порядком доступу
Вид профілю безпеки системи
Номер документа, яким затверджено базовий/
галузевий профіль безпеки системи
Дата документа, яким затверджено базовий/
галузевий профіль безпеки системи
Найменування / П. І. Б. (за наявності) суб'єкта оцінювання дотримання вимог цільового профілю безпеки системи
Код ЄДРПОУ / РНОКПП суб'єкта оцінювання дотримання вимог цільового профілю безпеки системи
1
2
3
4
5
6
7
8
9
10
11
12
13
14
______________________________________
(посада уповноваженої особи
органу державної влади, іншого державного органу,
Генерального штабу
Збройних Сил України)
______________
(підпис)
______________________
(Власне ім'я та ПРІЗВИЩЕ)
Примітки:
у графі 2:
заповнюється цифрою (первинна - 1, планова - 2, позапланова - 3);
у графах 3, 4:
заповнюються галузевим уповноваженим органом, Генеральним штабом Збройних Сил України для планової та позапланової авторизації з безпеки системи;
у графі 6:
заповнюється за наявності;
у графі 9:
заповнюється однією цифрою (відкрита - 1, конфіденційна - 2, службова - 3, інформація, що становить державну таємницю зі ступенем секретності "таємно", - 4, інформація, що становить державну таємницю зі ступенем секретності "цілком таємно", - 5);
у графі 10:
заповнюється інформація про вид профілю безпеки, на основі якого розроблено цільовий профіль безпеки системи, заповнюється цифрою (1 - базовий, 2 - галузевий);
у графах 11, 12:
заповнюються реквізити документа, яким затверджено базовий/галузевий профіль безпеки системи, на основі якого розроблено цільовий профіль безпеки системи;
у графах 13, 14:
заповнюються дані особи, яка проводила оцінювання дотримання вимог цільового профілю безпеки системи: найменування та код згідно з ЄДРПОУ або прізвище, власне ім'я, по батькові (за наявності), реєстраційний номер облікової картки платника податків чи серія (за наявності) та номер паспорта громадянина України (для фізичних осіб, які через свої релігійні переконання відмовляються від прийняття реєстраційного номера облікової картки платника податків та повідомили про це відповідному контролюючому органу і мають відмітку в паспорті громадянина України).
____________
Додаток 3
до Порядку перевірки авторизаційної документації
(пункт 11)
Повідомлення
щодо включення систем до переліку авторизованих систем з безпеки
N з/п
Вид авторизації з безпеки системи
Порядковий номер системи у переліку авторизованих систем з безпеки
Дата включення системи до переліку авторизованих систем з безпеки
Найменування системи
Ідентифікатор системи
Найменування організації - власника або розпорядника системи
Код ЄДРПОУ власника або розпорядника системи
Вид інформації за порядком доступу
Вид профілю безпеки системи
Номер документа, яким затверджено базовий/
галузевий профіль безпеки системи
Дата документа, яким затверджено базовий/
галузевий профіль безпеки системи
Найменування / П. І. Б. (за наявності) суб'єкта оцінювання дотримання вимог цільового профілю безпеки системи
Код ЄДРПОУ / РНОКПП суб'єкта оцінювання дотримання вимог цільового профілю безпеки системи
Кінцевий строк проведення планової авторизації з безпеки системи
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
___________________________________________
(посада уповноваженої особи Адміністрації Держспецзв'язку)
______________
(підпис)
______________________
(Власне ім'я та ПРІЗВИЩЕ)
Примітки:
у графі 2:
заповнюється цифрою (первинна - 1, планова - 2, позапланова - 3);
у графах 3, 4:
заповнюються Адміністрацією Держспецзв'язку для первинної авторизації з безпеки системи;
у графі 6:
заповнюється за наявності;
у графі 9:
заповнюється однією цифрою (відкрита - 1, конфіденційна - 2, службова - 3, інформація, що становить державну таємницю зі ступенем секретності "таємно", - 4, інформація, що становить державну таємницю зі ступенем секретності "цілком таємно", - 5);
у графі 10:
заповнюється інформація про вид профілю безпеки, на основі якого розроблено цільовий профіль безпеки системи, заповнюється цифрою (1 - базовий, 2 - галузевий);
у графах 11, 12:
заповнюються реквізити документа, яким затверджено базовий/галузевий профіль безпеки системи, на основі якого розроблено цільовий профіль безпеки системи;
у графах 13, 14:
заповнюються дані особи, яка проводила оцінювання дотримання вимог цільового профілю безпеки системи: найменування та код згідно з ЄДРПОУ або прізвище, власне ім'я, по батькові (за наявності), реєстраційний номер облікової картки платника податків чи серія (за наявності) та номер паспорта громадянина України (для фізичних осіб, які через свої релігійні переконання відмовляються від прийняття реєстраційного
номера облікової картки платника податків та повідомили про це відповідному контролюючому органу і мають відмітку в паспорті громадянина України).
____________