Тип: Наказ
№ 604
Дата: 07 серпня 2026 р.
Статус: Не набрав чинності
АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
НАКАЗ
07.08.2026
м. Київ
N 604
Зареєстровано в Міністерстві юстиції України
21 серпня 2026 р. за N 1168/46562
Про затвердження Методики здійснення заходу державного контролю за додержанням вимог законодавства у сфері кіберзахисту та уніфікованої форми акта про результати перевірки
Відповідно до частини четвертої статті 15 Закону України "Про основні засади забезпечення кібербезпеки України", пунктів 2, 18 Порядку здійснення державного контролю за додержанням вимог законодавства у сфері кіберзахисту, затвердженого постановою Кабінету Міністрів України від 17 грудня 2025 року N 1668, підпункту 3 пункту 3, підпункту 201 пункту 4, пункту 10 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого постановою Кабінету Міністрів України від 03 вересня 2014 року N 411,
НАКАЗУЮ:
1. Затвердити такі, що додаються:
Методику здійснення заходу державного контролю за додержанням вимог законодавства у сфері кіберзахисту;
Уніфіковану форму акта про результати перевірки.
2. Департаменту кіберзахисту Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити подання цього наказу на державну реєстрацію до Міністерства юстиції України в установленому порядку.
3. Цей наказ набирає чинності з дня його офіційного опублікування.
Голова Служби
Олександр ПОТІЙ
ПОГОДЖЕНО:
Міністр економіки та
довкілля України
Олександр КРАВЧЕНКО
В. о. Голови Державної
регуляторної служби України
Наталія БУДЧИК
ЗАТВЕРДЖЕНО
Наказ Адміністрації Державної служби спеціального зв'язку та захисту інформації України
07 серпня 2026 року N 604
Методика здійснення заходу державного контролю за додержанням вимог законодавства у сфері кіберзахисту
I. Загальні положення
1. Ця Методика визначає сукупність питань, що є предметом здійснення державного контролю за додержанням вимог законодавства у сфері кіберзахисту, та підходи до їх розгляду залежно від форми заходу державного контролю відповідно до Порядку здійснення державного контролю за додержанням вимог законодавства у сфері кіберзахисту, затвердженого постановою Кабінету Міністрів України від 17 грудня 2025 року N 1668 (далі - Порядок).
Ця Методика встановлює:
сукупність питань, що є предметом здійснення контролю;
підходи до розгляду питань перевірки, які визначаються залежно від форми заходу державного контролю;
підходи до визначення рекомендацій щодо усунення виявлених недоліків та заходів, що мають бути виконані для підвищення рівня кіберзахисту на об'єкті державного контролю за результатами моніторингу;
підходи до визначення вимог про усунення виявлених порушень за результатами перевірки.
2. У цій Методиці терміни вживаються в такому значенні:
методи дослідження - сукупність способів, прийомів і процедур, за допомогою яких проводяться збір, перевірка, аналіз та інтерпретація даних під час здійснення державного контролю у сфері кіберзахисту;
об'єкт державного контролю за додержанням вимог законодавства у сфері кіберзахисту (далі - об'єкт державного контролю) - інформаційні, електронні комунікаційні, інформаційно-комунікаційні та технологічні системи (далі - системи), в яких обробляються державні інформаційні ресурси або інформація, вимога щодо захисту якої встановлена законом, об'єкти критичної інфраструктури, об'єкти критичної інформаційної інфраструктури, процеси та процедури, що забезпечують реалізацію дотримання законодавчих вимог щодо кіберзахисту в системах суб'єктів державного контролю;
показники - кількісні та якісні характеристики стану кіберзахисту, що використовуються для об'єктивного вимірювання результатів діяльності суб'єкта державного контролю з виконання вимог законодавства у сфері кіберзахисту;
суб'єкт державного контролю за додержанням вимог законодавства у сфері кіберзахисту (далі - суб'єкт державного контролю) - органи державної влади, державні органи, органи місцевого самоврядування, утворені відповідно до закону військові формування, підприємства, установи, організації, які
є власниками або розпорядниками систем, в яких обробляються державні інформаційні ресурси або інформація, вимога щодо захисту якої встановлена законом, оператори критичної інфраструктури, власники або розпорядники об'єктів критичної інформаційної інфраструктури.
Інші терміни вживаються у значенні, наведеному в Законах України "Про основні засади забезпечення кібербезпеки України", "Про критичну інфраструктуру", "Про захист інформації в інформаційно-комунікаційних системах", "Про Державну службу спеціального зв'язку та захисту інформації України", "Про основні засади державного нагляду (контролю) у сфері господарської діяльності", Порядку здійснення державного контролю за додержанням вимог законодавства у сфері кіберзахисту, затвердженому постановою Кабінету Міністрів України від 17 грудня 2025 року N 1668, Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об'єктів критичної інфраструктури, об'єктів критичної інформаційної інфраструктури, затвердженому постановою Кабінету Міністрів України від 31 грудня 2025 року N 1799.
3. Дія цієї Методики поширюється на суб'єктів державного контролю та об'єкти державного контролю, визначених пунктами 3 та 4 Порядку.
4. Державний контроль за додержанням вимог законодавства у сфері кіберзахисту здійснюється шляхом проведення заходів державного контролю у формі моніторингу стану кіберзахисту та перевірок відповідно до пункту 5 Порядку.
5. Ця Методика не встановлює обов'язків для суб'єктів державного контролю та об'єктів державного контролю, не визначає порядок проведення оцінювання стану кіберзахисту, не встановлює вимог до суб'єктів оцінювання стану кіберзахисту та застосовується виключно в межах здійснення державного контролю відповідно до Порядку.
Висновок про порушення вимог законодавства у сфері кіберзахисту може ґрунтуватися виключно на невиконанні або неналежному виконанні вимоги, встановленої законом або прийнятим відповідно до закону нормативно-правовим актом.
6. Положення цієї Методики, пов'язані з урахуванням звітів або інформації про результати оцінювання стану кіберзахисту, застосовуються у випадках, коли проведення відповідного оцінювання та/або подання інформації про його результати передбачено законодавством або коли таке оцінювання проведено добровільно власником чи розпорядником об'єкта оцінювання.
Щодо об'єктів критичної інфраструктури та об'єктів критичної інформаційної інфраструктури III і IV категорій критичності такі положення застосовуються з урахуванням вимог частини другої статті 6 Закону України "Про основні засади забезпечення кібербезпеки України".
II. Сукупність питань, що є предметом здійснення контролю
1. Предметом здійснення заходу державного контролю є встановлення стану додержання суб'єктом державного контролю вимог законодавства у сфері кіберзахисту, що визначаються залежно від форми заходу:
під час моніторингу - на предмет повноти, своєчасності подання та достовірності відомостей у звітах про результати оцінювання стану кіберзахисту суб'єкта державного контролю, а також аналізу динаміки впровадження заходів із кіберзахисту, виконання рекомендацій щодо усунення виявлених недоліків та заходів, що мають бути виконані для підвищення рівня кіберзахисту на об'єкті державного контролю;
під час перевірки - на предмет встановлення відповідності об'єктів державного контролю вимогам законодавства у сфері кіберзахисту.
2. Сукупність питань, що підлягають розгляду під час заходу державного контролю, визначається залежно від форми його проведення:
під час моніторингу - перелік питань для аналізу формується за розділами звіту про результати оцінювання, який складається суб'єктом державного контролю за формою та методичними рекомендаціями, визначеними Адміністрацією Держспецзв'язку відповідно до пункту 7 Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об'єктів критичної інфраструктури, об'єктів критичної інформаційної інфраструктури, затвердженого постановою Кабінету Міністрів України від 31 грудня 2025 року N
1799;
під час перевірки - перелік питань формується виключно на підставі вимог законодавства у сфері кіберзахисту та встановлюється уніфікованою формою акта про результати перевірки стану додержання вимог законодавства у сфері кіберзахисту.
III. Підходи до розгляду питань, що є предметом здійснення контролю
1. Моніторинг стану кіберзахисту проводиться на підставі звітів про оцінювання, що подаються суб'єктами державного контролю через інформаційну систему моніторингу стану кіберзахисту відповідно до пункту 7 Порядку.
Під час моніторингу стану кіберзахисту оцінюються:
своєчасність та повнота подання звітності;
наявність та актуальність визначених законодавством документів;
відповідність поданих даних встановленим формам;
наявність ознак ризику, недостовірності або погіршення стану кіберзахисту;
динаміка показників стану кіберзахисту.
2. Перевірка (планова / позапланова) проводиться комісією в межах предмета перевірки шляхом дослідження документів, пояснень, відомостей державного контролю, огляду та візуального обстеження систем, що передбачають ознайомлення з їхнім фактичним станом і параметрами налаштувань без втручання в робочі процеси та без ризику порушення стабільності їхнього функціонування.
Під час дослідження документів, пояснень, відомостей державного контролю, огляду та візуального обстеження систем комісія діє в межах предмета конкретної перевірки. Запит документів, інформації, технічних матеріалів або доступу до систем здійснюється лише в обсязі, необхідному для перевірки конкретних питань, що безпосередньо пов'язані з вимогами законодавства у сфері кіберзахисту, додержання яких перевіряється.
3. Організація роботи з документами та іншими матеріальними носіями інформації з обмеженим доступом здійснюється з дотриманням вимог законодавства у сфері охорони державної таємниці, захисту інформації, а також нормативно-правових актів, що регламентують порядок поводження зі службовою інформацією.
4. Посадові особи, які входять до складу комісії, та залучені фахівці зобов'язані не розголошувати інформацію з обмеженим доступом, що стала їм відома під час здійснення заходу державного контролю, та використовувати таку інформацію виключно для цілей здійснення державного контролю.
5. Якщо доступ до окремих систем, приміщень, документів або відомостей обмежується режимними вимогами, суб'єкт державного контролю забезпечує можливість отримання комісією відомостей державного контролю у спосіб, що не порушує встановленого режиму доступу та не створює ризику розголошення інформації з обмеженим доступом.
6. Під час перевірки встановлюються:
фактичний стан виконання вимог законодавства;
виконання вимог, визначених за результатами попередніх перевірок;
наявність порушень законодавства у сфері кіберзахисту.
7. Планові перевірки проводяться на підставі річного плану здійснення заходів державного контролю за додержанням вимог законодавства у сфері кіберзахисту відповідно до пункту 12 Порядку.
Під час формування пропозицій до річного плану можуть враховуватися у сукупності такі показники за наявності відповідних відомостей:
1) якісні:
вид інформації, що обробляється в системах (відкрита, інформація з обмеженим доступом);
результати оцінювання стану кіберзахисту (загальні стани кіберзахисту: "критичний / частковий", "низький / поінформований про ризик", "знижений / повторюваний", "задовільний / адаптивний");
результати попередніх перевірок (висновок за результатами проведення перевірки: "відповідність вимогам законодавства" або "невідповідність вимогам законодавства");
вид суб'єкта державного контролю у сфері кіберзахисту;
2) кількісні:
наявність невиконаних вимог припису (кількість конкретних порушень, які не були усунуті вчасно відповідно до вимог припису);
відомості щодо виявленого у суб'єкта контролю кіберінциденту, який за рівнем критичності визначено як високий, критичний або надзвичайний (відповідно до рівнів, встановлених пунктом 12 Національного плану реагування на кіберінциденти, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року N 1533);
відомості про несвоєчасне
проведення щорічного оцінювання.
Відомості, зазначені в цьому пункті, використовуються як аналітичні ризик-орієнтовані дані та самі по собі не мають наслідком автоматичного включення суб'єкта державного контролю до річного плану. Пропозиція щодо включення суб'єкта державного контролю до річного плану повинна містити обґрунтування із зазначенням конкретних показників, джерел їх отримання та причин пріоритетності проведення перевірки.
8. Методи дослідження під час перевірок визначають механізм практичного виконання завдань і передбачають поєднання документальних, аналітичних, технічних, інструментальних, організаційних і експертних підходів. Метою є отримання відомостей державного контролю та встановлення їх відповідності вимогам законодавства.
Під час перевірки застосовуються такі методи дослідження:
документальне вивчення (накази, політики, журнали, звіти, плани, договори);
опитування та отримання пояснень (пояснення керівника суб'єкта державного контролю, керівника з кіберзахисту, адміністраторів, користувачів);
огляд і спостереження (огляд робочих місць, програмно-апаратних засобів захисту системи, інтерфейсів адміністрування, журналів подій);
аналітичне зіставлення отриманих даних (порівняння документально задекларованого стану з фактичним).
IV. Підходи до визначення рекомендацій за результатами моніторингу стану кіберзахисту
1. Основним методом моніторингу стану кіберзахисту є дистанційне вивчення звітів, анкет і статистичних даних без безпосереднього доступу до об'єктів державного контролю чи суб'єкта державного контролю.
Під час аналізу звітів про результати оцінювання стану кіберзахисту суб'єкта державного контролю першочергово враховується загальний стан кіберзахисту суб'єкта державного контролю: "критичний / частковий", "низький / поінформований про ризик", "знижений / повторюваний" або "задовільний / адаптивний".
2. Якщо результат оцінювання стану кіберзахисту суб'єкта державного контролю визначено як "задовільний / адаптивний", рекомендації щодо усунення виявлених недоліків та заходів, що мають бути виконані для підвищення рівня кіберзахисту на об'єкті державного контролю, не надаються Адміністрацією Держспецзв'язку та її територіальними органами.
3. Якщо результат оцінювання стану кіберзахисту суб'єкта державного контролю визначено як "низький / поінформований про ризик" або "знижений / повторюваний" та виявлено недоліки щодо стану виконання вимог законодавства у сфері кіберзахисту, повноти запроваджених заходів кіберзахисту, Адміністрація Держспецзв'язку та її територіальні органи надають суб'єкту державного контролю рекомендації щодо усунення виявлених недоліків та заходів, що мають бути виконані для підвищення рівня кіберзахисту на об'єкті державного контролю.
Рекомендації базуються виключно на необхідності додержання вимог законодавства у сфері кіберзахисту та спрямовуються на усунення виявлених недоліків в організації кіберзахисту для запобігання порушенням таких вимог.
Рекомендації за результатами моніторингу оформлюються із зазначенням виявленого недоліку, узагальненого напряму його усунення та у разі потреби - орієнтовного строку або етапності врахування рекомендації з урахуванням характеру недоліку, технічної складності заходів та ризику для стану кіберзахисту.
4. Якщо результат оцінювання стану кіберзахисту суб'єкта державного контролю визначено як "критичний / частковий" та під час моніторингу виявлено ознаки недоліків щодо стану виконання вимог законодавства у сфері кіберзахисту або повноти запроваджених заходів кіберзахисту, Адміністрація Держспецзв'язку або її територіальні органи можуть надавати рекомендації щодо усунення виявлених недоліків та заходів, що мають бути виконані для підвищення рівня кіберзахисту на об'єкті державного контролю.
Інформація про такий результат оцінювання може враховуватися під час підготовки пропозицій до річного плану відповідно до пункту 12 Порядку.
5. Неподання суб'єктом державного контролю до Адміністрації Держспецзв'язку або її територіального органу в установлені законодавством строки інформації про здійснення щорічного оцінювання стану
кіберзахисту є підставою для проведення позапланової перевірки відповідно до пункту 13 Порядку.
6. Для підтвердження фактичного стану виконання вимог законодавства у сфері кіберзахисту Адміністрація Держспецзв'язку використовує механізм письмового запиту до суб'єктів державного контролю щодо надання відповідної інформації та документів (у паперовій або електронній формі) відповідно до абзацу першого пункту 9 Порядку.
У документах, що супроводжують запит, зазначається застереження про те, що невиконання вимоги щодо подання запитуваної інформації та документів (у паперовій або електронній формі) є підставою для накладення адміністративного стягнення на посадових осіб суб'єкта державного контролю відповідно до абзацу п'ятого пункту 9 Порядку.
7. Відповідно до абзацу третього пункту 9 Порядку суб'єкти державного контролю зобов'язані опрацювати запит та надати Адміністрації Держспецзв'язку інформацію та підтвердні документи в паперовій або електронній формі у строк не пізніше 30 календарних днів з дня отримання відповідного запиту.
8. Результати, отримані в ході моніторингу стану кіберзахисту, враховуються під час основного (виконавчого) та заключного (підсумкового) етапів огляду стану кіберзахисту критичної інформаційної інфраструктури, державних інформаційних ресурсів та інформації, вимога щодо захисту якої встановлена законом.
V. Підходи до визначення вимог про усунення виявлених порушень за результатами перевірки
1. Процедурні аспекти перевірки, включаючи строки її проведення, етапи підготовки комісії, порядок взаємодії з керівництвом суб'єкта державного контролю та безпосередній алгоритм здійснення (від аналізу документів до оформлення акта про результати перевірки) визначаються та регулюються Порядком.
2. Реалізація кожного заходу підтверджується шляхом заповнення відповідної графи акта про результати перевірки, де зазначається пряме посилання на документ, що засвідчує виконання конкретної вимоги законодавства.
За кожним контрольним питанням комісія встановлює:
нормативну вимогу;
фактичні обставини;
докази;
висновок щодо дотримання або недотримання вимоги.
3. Методологія визначення результатів перевірки полягає в установленні відповідності діяльності суб'єкта державного контролю вимогам законодавства у сфері кіберзахисту за кожним окремим питанням на підставі даних, отриманих під час перевірки.
При визначенні рівня відповідності вимогам законодавства використовується якісний показник відповідності:
відповідає вимогам законодавства - заходи з кіберзахисту реалізовано у повному обсязі, що підтверджується наявністю актуальної внутрішньої документації та фактичним впровадженням відповідних заходів, зафіксованих під час перевірки;
невідповідність вимогам законодавства - встановлено невиконання або неналежне виконання конкретної обов'язкової вимоги законодавства у сфері кіберзахисту, що підтверджується фактичними даними та матеріалами, отриманими під час проведення перевірки.
4. До завершення перевірки комісія проводить підсумкову нараду, під час якої забезпечує можливість керівнику суб'єкта державного контролю, керівнику з кіберзахисту або іншій уповноваженій особі суб'єкта державного контролю уточнити фактичні обставини, надати письмові пояснення, зауваження, заперечення або додаткові підтвердні документи щодо питань, які розглядалися під час перевірки.
Письмові пояснення, зауваження або заперечення суб'єкта державного контролю, подані до завершення перевірки або під час ознайомлення з актом, долучаються до акта про результати перевірки як його невід'ємна частина.
5. Підсумковий результат перевірки формується на основі сукупності відповідей "так" чи "ні", внесених до акта про результати перевірки.
6. Усі виявлені під час перевірки факти невідповідності, а також копії документів, письмові пояснення або інші матеріали, що підтверджують стан реалізації заходів кіберзахисту, у разі потреби долучаються як додатки до акта про результати перевірки.
7. У разі виявлення порушень вживаються заходи реагування, передбачені Порядком, зокрема: видання припису про усунення порушень, складання протоколу про
адміністративне правопорушення або надання рекомендацій щодо усунення порушень.
8. Припис про усунення порушень є обов'язковим до виконання та має містити:
зміст виявленого порушення з посиланням на конкретну норму законодавства;
чіткі вимоги щодо дій, необхідних для усунення порушення;
граничний строк виконання;
спосіб та форму підтвердження усунення порушення.
У разі неможливості своєчасного виконання вимог суб'єкт державного контролю може звернутися до Адміністрації Держспецзв'язку або її територіального органу щодо продовження строку виконання таких вимог з відповідним обґрунтуванням. Під час розгляду такого звернення враховуються характер порушення, ризик для безпечного функціонування об'єкта державного контролю, технічна складність необхідних заходів та надані суб'єктом державного контролю підтвердні матеріали.
Строк усунення порушень встановлюється індивідуально з урахуванням:
категорії та характеру виявленої невідповідності;
технічної складності реалізації необхідних заходів;
виду суб'єкта державного контролю у сфері кіберзахисту.
9. Підтвердження факту усунення порушень здійснюється шляхом повідомлення Адміністрації Держспецзв'язку або її територіального органу про виконання вимог, викладених в акті про результати перевірки, відповідно до абзацу другого пункту 21 Порядку.
10. У разі непідтвердження усунення порушень Адміністрація Держспецзв'язку вживає заходів, передбачених абзацом п'ятим підпункту 3 пункту 13 Порядку.
11. Узагальнені результати заходів державного контролю у сфері кіберзахисту враховуються під час:
планування подальших перевірок;
узагальнення типових порушень з метою удосконалення вимог законодавства;
підготовки щорічного звіту відповідно до абзацу четвертого пункту 12 Порядку.
Т. в. о. заступника директора
департаменту - начальника відділу
Департаменту кіберзахисту
Адміністрації Держспецзв'язку
Кирило ЗАПОРОЖЕЦЬ
ЗАТВЕРДЖЕНО
Наказ Адміністрації Державної служби спеціального зв'язку та захисту інформації України
07 серпня 2026 року N 604
_____________________________________________________________________________________
(найменування органу державного контролю, його місцезнаходження,
_____________________________________________________________________________________
номер телефону та адреса електронної пошти)
від ___ ____________ 20__ року
N ___________
Акт про результати перевірки стану додержання вимог законодавства у сфері кіберзахисту
_____________________________________________________________________________________
(найменування суб'єкта державного контролю, код згідно з ЄДРПОУ, його місцезнаходження, номер телефону,
_____________________________________________________________________________________
та адреса електронної пошти)
1. Керівник суб'єкта державного контролю: ________________________________________________
_____________________________________________________________________________________
(найменування посади, власне ім'я, прізвище)
2. Персональний та посадовий склад комісії з перевірки стану додержання вимог законодавства у сфері кіберзахисту:
голова комісії: ________________________________________________________________________
(найменування посади, власне ім'я, прізвище)
члени комісії: _________________________________________________________________________
(найменування посади, власне ім'я, прізвище)
_________________________________________________________________________
(найменування посади, власне ім'я, прізвище)
3. Реквізити посвідчення на проведення ___________________________ перевірки стану додержання
(планова / позапланова)
вимог законодавства у сфері кіберзахисту:
посвідчення на проведення перевірки стану додержання вимог законодавства у сфері кіберзахисту від ___ ____________ 20__ року N ________.
4. Дати початку і закінчення перевірки стану додержання вимог законодавства у сфері кіберзахисту: з ___ ____________ 20__ року по ___ ____________ 20__ року.
5. Результати попередньої перевірки стану додержання вимог законодавства у сфері кіберзахисту: _____________________________________________________________________________________
(реквізити акта перевірки, висновки за результатами перевірки, реквізити припису про усунення
_____________________________________________________________________________________
порушень (за наявності) та доповіді про їх усунення)
6. Інформація про результати останнього оцінювання стану кіберзахисту: _____________________________________________________________________________________
(назва виду документа, дата, реєстраційний номер,
_____________________________________________________________________________________
загальний стан кіберзахисту)
7. Назви та короткий зміст документів, наданих під час перевірки стану додержання вимог законодавства у сфері кіберзахисту: _______________________________________________________
(матеріали та інформація, безпосередньо пов'язані з предметом перевірки і необхідні для розгляду питань, що
_____________________________________________________________________________________
перевіряються)
8. Перелік питань, що підлягають перевірці стану додержання вимог законодавства у сфері кіберзахисту:
N
з/п
Питання, що підлягають перевірці
Відповідність вимогам законодавства
Нормативне обґрунтування*
Підтвердження реалізації заходів
так
ні
не розглядалося
1
2
3
4
5
6
7
1
Загальні положення
1.1
Власник або розпорядник інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем (далі - системи), в яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, оператор критичної інфраструктури, власник або розпорядник об'єктів критичної інформаційної інфраструктури вжив визначених вимогою про реагування на кіберінциденти, кібератаки, кіберзагрози заходів і подав звіт про результати вжитих заходів у строки та порядку, що встановлені Адміністрацією Держспецзв'язку або її територіальним органом, якщо такі вимоги були надані відповідно до абзацу третього пункту 4 частини третьої статті 9 ЗУ
Абзац п'ятий пункту 4 частини третьої статті 9 ЗУ
1.2
Програмне забезпечення та комунікаційне (мережеве) обладнання в системах, в яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, а також на об'єктах критичної інформаційної інфраструктури відсутні у відкритому переліку забороненого до використання програмного забезпечення та комунікаційного (мережевого) обладнання
Абзац перший частини четвертої статті 4 ЗУ
1.3
Керівник з кіберзахисту або відповідальна особа, який (яка) виконує функції та завдання керівника з кіберзахисту, підрозділу з кіберзахисту суб'єкта забезпечення кібербезпеки безпосередньо здійснив (здійснила) заходи з реагування на кіберінциденти, кібератаки та кіберзагрози щодо власних систем відповідно до Національного плану 1533
Абзац перший пункту 6 Національного плану 1533
1.4
Під час етапу підготовки суб'єкт забезпечення кібербезпеки створив організаційні, технічні та кадрові умови для ефективного реагування на кіберінциденти, кібератаки та кіберзагрози, визначені пунктом 9 Національного плану 1533
Пункт 9 Національного плану
1533
1.5
На етапі виявлення, аналізу та інформування суб'єкт забезпечення кібербезпеки провів постійний моніторинг систем, збір інформації про події кібербезпеки, що можуть свідчити про наявність кіберінциденту, кібератаки, провів підтвердження та первинну обробку таких подій, виявив індикатори компрометації та підозрілої активності, ідентифікував та проаналізував кіберзагрози, а також здійснив інформування про кіберінциденти, кібератаки та кіберзагрози
Пункт 10 Національного плану 1533
1.6
Суб'єкт забезпечення кібербезпеки самостійно або разом із суб'єктами національної системи реагування вжив заходів щодо зниження негативного впливу кіберінциденту, кібератаки, запобігання порушенню безпеки, несанкціонованому втручанню в їх роботу, забезпечення сталого, надійного та штатного режиму функціонування систем, захищеності (конфіденційності, цілісності і доступності) інформації та даних, що в них обробляються
Пункт 21 Національного плану 1533
1.7
Власник або розпорядник систем та технологічних систем забезпечив оцінювання стану кіберзахисту систем відповідно до порядку оцінювання стану кіберзахисту систем, в яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інфраструктури, об'єктів критичної інформаційної інфраструктури
Пункт 27 Мінімальних вимог 373
1.8
Власник або розпорядник систем забезпечує своєчасне виявлення потенційних вразливостей, зокрема шляхом проведення організаційно-технічних заходів, визначених Порядком 1580, здійснює в установленому порядку управління вразливостями в рамках виконання базових заходів з кіберзахисту, використовує доступні засоби, механізми і сервіси для виявлення нових вразливостей, своєчасного їх усунення або мінімізації ризиків їх експлуатації
Абзац другий пункту 4 Порядку 1580
1.9
За результатами перевірки звіту власник системи оцінив можливі наслідки використання вразливості системи, електронної комунікаційної мережі для її безпеки, порушення сталого, надійного та штатного режиму її функціонування, здійснення несанкціонованого втручання в її роботу, створення загрози для безпеки (захищеності) електронних інформаційних ресурсів, конфіденційності, цілісності, доступності таких ресурсів та прийняв рішення щодо внесення або невнесення змін до системи
Абзац другий пункту 10 Порядку 497
1.10
Після перевірки звіту власник системи або організатор протягом 30 робочих днів з дати реєстрації такого звіту повідомив досліднику, національній команді реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA або відповідним галузевим / регіональним командам реагування на кіберінциденти, кібератаки, кіберзагрози CSIRT про прийняте рішення щодо внесення або невнесення змін до системи
Абзац третій пункту 10 Порядку 497
1.11
Власник системи після отримання повідомлення про вразливість провів його перевірку та, оцінивши можливі наслідки використання вразливості стосовно системи, прийняв рішення щодо внесення або невнесення змін до системи
Пункт 15 Порядку 497
2
Оператори критичної інфраструктури, власники або розпорядники об'єктів критичної інформаційної інфраструктури
2.1
Власник або розпорядник об'єкта критичної інформаційної інфраструктури призначив відповідальну особу, яка виконує функції та завдання керівника з кіберзахисту, а також у разі потреби з метою забезпечення виконання вимог з кіберзахисту утворив підрозділ з кіберзахисту
Абзац другий частини першої статті 51 ЗУ
2.2
Посадові особи оператора критичної інфраструктури, власника або розпорядника об'єкта критичної інформаційної інфраструктури забезпечили дотримання вимог з кіберзахисту та повідомляють у встановленому порядку про кіберінциденти, кібератаки, кіберзагрози
Частина перша статті 6 ЗУ
2.3
Власник або розпорядник об'єктів критичної інформаційної інфраструктури у порядку, визначеному Уповноваженим органом для функціонування національної системи обміну інформацією про кіберінциденти, кіберзагрози, кібератаки,
повідомляє відповідну галузеву / регіональну команду реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT) про всі значні кіберінциденти
Абзац другий частини третьої статті 91 ЗУ
2.4
Оператор критичної інфраструктури забезпечив проведення навчань та тренінгів, підготовку та перевірку персоналу, який відповідає за охорону, безпеку та захист об'єктів критичної інфраструктури
Пункт 13 частини першої статті 21 ЗУ КІ
2.5
Кіберзахист об'єктів критичної інфраструктури забезпечено шляхом здійснення оператором критичної інфраструктури або власником або розпорядником об'єкта критичної інформаційної інфраструктури заходів з кіберзахисту з урахуванням результатів управління ризиками кібербезпеки
Абзац перший пункту 3 Загальних вимог 518
2.6
Усі базові заходи з кіберзахисту, які є обов'язковими для здійснення оператором критичної інфраструктури або власником або розпорядником об'єкта критичної інформаційної інфраструктури, виконано
Абзац другий пункту 3 Загальних вимог 518
2.7
Оператор критичної інфраструктури або власник або розпорядник об'єкта критичної інформаційної інфраструктури затвердив та за потреби оновив план кіберзахисту
Абзац перший пункту 4 Загальних вимог 518
2.8
Оператор критичної інфраструктури або власник або розпорядник об'єкта критичної інформаційної інфраструктури здійснює управління ризиками кібербезпеки на постійній та системній основі для запобігання виникненню кіберінциденту та/або реалізації кіберзагрози і мінімізації можливих наслідків у разі настання кіберінциденту та/або реалізації кіберзагрози
Абзац перший пункту 6 Загальних вимог 518
2.9
Керівником з кіберзахисту або відповідальною особою, який (яка) виконує функції та завдання керівника з кіберзахисту, або підрозділу з кіберзахисту операторів критичної інфраструктури та власником або розпорядником об'єктів критичної інформаційної інфраструктури здійснено заходи з кіберзахисту, управління ризиками кібербезпеки, реагування на кіберінциденти, кібератаки та кіберзагрози, обміну інформацією про кіберінциденти, кібератаки та кіберзагрози
Пункт 8 Загальних вимог 518
2.10
Оператором критичної інфраструктури, власником або розпорядником об'єктів критичної інформаційної інфраструктури організовано та забезпечено регулярне навчання своїх співробітників з питань кіберзахисту, яке проводиться диференційовано залежно від функціональних обов'язків та з урахуванням професійної кваліфікації співробітників
Пункт 9 Загальних вимог 518
2.11
Оператором критичної інфраструктури, власником або розпорядником об'єктів критичної інформаційної інфраструктури відповідно до порядку обміну інформацією невідкладно (протягом години) повідомляється відповідній галузевій / регіональній команді реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT) про всі значні кіберінциденти
Абзац другий пункту 17 Загальних вимог 1533
2.12
Оператор критичної інфраструктури провів ідентифікацію об'єктів критичної інформаційної інфраструктури щодо об'єктів, включених до Державного реєстру об'єктів критичної інформаційної інфраструктури (далі - Реєстр ОКІІ), об'єктів критичної інфраструктури, протягом 30 календарних днів з дня отримання повідомлення від секторальних органів про внесення відомостей про такі об'єкти до зазначеного Реєстру ОКІІ
Абзац другий пункту 16 Порядку 943
2.13
Під час ідентифікації об'єктів критичної інформаційної інфраструктури операторами критичної інфраструктури визначено системи, необхідні для стійкого та безперервного функціонування об'єктів критичної інфраструктури, які істотно впливають на безперервність та стійкість виконання життєво важливих функцій та/або надання послуг об'єктом критичної інфраструктури, враховуючи відсутність альтернативної системи (способу) для забезпечення їх надання
Пункт 17 Порядку 943
2.14
Система або технологічна система, що відноситься до об'єкта критичної інформаційної інфраструктури відповідає критеріям визначеним пунктом 18 Порядку 943
Пункт 18 Порядку
943
2.15
Оператор критичної інфраструктури визначив категорію критичності ідентифікованого об'єкта критичної інформаційної інфраструктури за категорією критичності об'єкта критичної інфраструктури, для стійкого та безперервного функціонування якого необхідний зазначений об'єкт критичної інформаційної інфраструктури
Абзац перший пункту 19 Порядку 943
3
Органи державної влади, державні органи, органи місцевого самоврядування, утворені відповідно до закону військові формування, підприємства, установи, організації, які є власниками або розпорядниками систем та технологічних систем, в яких обробляються державні інформаційні ресурси або інформація, вимога щодо захисту якої встановлена законом
3.1
В органі державної влади, що є власником або розпорядником систем, в яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, утворено підрозділ з кіберзахисту та призначено керівника з кіберзахисту, якому безпосередньо підпорядковується такий підрозділ, а в органах місцевого самоврядування - особу, яка виконує їхні функції та завдання
Частина перша статті 51 ЗУ
3.2
Органом державної влади / військовим формуванням, утвореним відповідно до законів України / державним підприємством / установою / організацією з метою усунення можливих наслідків кіберінцидентів та кібератак створено резервні копії національних електронних інформаційних ресурсів, що перебувають у їхньому володінні або розпорядженні та є критичними для їхнього сталого функціонування, а також передано їх на зберігання до Національного центру резервування державних інформаційних ресурсів
Абзац перший частини шостої статті 8 ЗУ
3.3
Власник або розпорядник систем, в яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, у порядку, визначеному Уповноваженим органом для функціонування національної системи обміну інформацією про кіберінциденти, кіберзагрози, кібератаки, повідомляє відповідну галузеву / регіональну команду реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT) про всі кіберінциденти
Абзац перший частини третьої статті 91 ЗУ
3.4
Орган державної влади / державний орган / орган місцевого самоврядування, який не є власником або розпорядником критичної інформаційної інфраструктури та отримав інформацію про кіберінцидент щодо критичної інформаційної інфраструктури, у порядку, визначеному Уповноваженим органом для функціонування національної системи обміну інформацією про кіберінциденти, кіберзагрози, кібератаки, повідомляє відповідну галузеву / регіональну команду реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT) про такі кіберінциденти
Абзац третій частини третьої статті 91 ЗУ
3.5
Кіберзахист систем та технологічних систем забезпечується шляхом вжиття власником або розпорядником систем заходів з кіберзахисту з урахуванням результатів управління ризиками кібербезпеки
Абзац перший пункту 25 Мінімальних вимог 373
3.6
Власник або розпорядник систем та технологічних систем затвердив та у разі потреби оновив план кіберзахисту
Абзац перший пункту 26 Мінімальних вимог 373
3.7
Управління ризиками кібербезпеки здійснює власник (розпорядник) на постійній та системній основі для запобігання виникненню кіберінциденту та/або реалізації кіберзагрози і мінімізації можливих наслідків у разі настання кіберінциденту та/або реалізації кіберзагрози
Абзац перший пункту 28 Мінімальних вимог 373
3.8
Керівником з кіберзахисту та підрозділом з кіберзахисту власника або розпорядника систем та технологічних систем вжито заходів з кіберзахисту, управління ризиками кібербезпеки, реагування на кіберінциденти, кібератаки та кіберзагрози, а також здійснюється обмін інформацією про кіберінциденти, кібератаки та кіберзагрози
Пункт 30 Мінімальних вимог 373
3.9
Власником або розпорядником систем та технологічних систем отримано доступ до Інтернету через систему захищеного доступу державних органів до Інтернету Державного
центру кіберзахисту або через постачальників електронних комунікаційних мереж та/або послуг, які мають захищені вузли доступу до глобальних мереж передачі даних, або через власні авторизовані з безпеки системи захищеного доступу до Інтернету
Пункт 31 Мінімальних вимог 373
3.10
Власником або розпорядником систем та технологічних систем організовано та забезпечено регулярне навчання своїх співробітників з питань кіберзахисту, яке проводиться диференційовано залежно від функціональних обов'язків та з урахуванням професійної кваліфікації співробітників
Пункт 32 Мінімальних вимог 373
3.11
Власник або розпорядник систем та технологічних систем, в яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, відповідно до порядку обміну інформацією невідкладно (протягом години) повідомляє галузеву або регіональну команду реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT) про всі кіберінциденти
Абзац перший пункту 17 Національного плану 1533
3.12
Інформація про системи, впровадження заходів щодо їхнього захисту, в яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, подана до Реєстру інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем державних органів, а також підприємств, установ і організацій, що належать до сфери їх управління, створювачем реєстрової інформації в терміни, встановлені пунктом 11 Положення 688
Пункт 11 Положення 688
3.13
Керівником з кіберзахисту в органі державної влади призначено особу, яка відповідає спеціальним вимогам, визначеним суб'єктом призначення з урахуванням того, що особа, яка претендує на посаду керівника з кіберзахисту в органі державної влади, відповідає вимогам пункту 3 Порядку 1516
Пункт 3 Порядку 1516
____________
* Перелік скорочень нормативно-правових актів відповідно до яких складений перелік питань, що підлягають перевірці стану додержання вимог законодавства у сфері кіберзахисту:
N
з/п
Нормативно-правовий акт
Дата і номер державної реєстрації у Мін'юсті
Умовні позначення
найменування
дата і номер
1
2
3
4
5
1
Закон України "Про основні засади забезпечення кібербезпеки України"
від 5 жовтня 2017 року N 2163-VIII
-
ЗУ
2
Закон України "Про критичну інфраструктуру"
від 16 листопада 2021 року N 1882-IX
ЗУ КІ
3
Положення про Реєстр інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем органів виконавчої влади, а також підприємств, установ і організацій, що належать до сфери їх управління, затверджене постановою Кабінету Міністрів України
від 03 серпня 2005 року N 688
-
Положення 688
4
Мінімальні вимоги до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджені постановою Кабінету Міністрів України
від 29 березня 2006 року N 373
-
Мінімальні вимоги 373
5
Загальні вимоги з кіберзахисту об'єктів критичної інфраструктури, затверджені постановою Кабінету Міністрів України
від 19 червня 2019 року N 518
-
Загальні вимоги 518
6
Порядок формування та забезпечення функціонування державного реєстру об'єктів критичної інформаційної інфраструктури, затверджений постановою Кабінету Міністрів України
від 9 жовтня 2020 року N 943
-
Порядок 943
7
Порядок пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж, затверджений постановою Кабінету Міністрів України
від 16 травня 2023 року N 497
-
Порядок 497
8
Національний план реагування на кіберінциденти, кібератаки та кіберзагрози, затверджений постановою Кабінету Міністрів України
від 26 листопада 2025 року N 1533
-
Національний план 1533
9
Порядок призначення керівника з кіберзахисту на посаду в органі державної влади, затверджений постановою Кабінету Міністрів України
від 26 листопада 2025 року N 1516
-
Порядок 1516
10
Порядок пошуку та/або
виявлення потенційних вразливостей в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, в яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, а також на об'єктах критичної інформаційної інфраструктури, затверджений постановою Кабінету Міністрів України
від 03 грудня 2025 року N 1580
-
Порядок 1580
9. Виявлені під час перевірки стану додержання вимог законодавства у сфері кіберзахисту порушення і недоліки (за наявності) та пояснення суб'єкта державного контролю про причини невиконання встановлених законодавством вимог (за наявності)
N з/п
Опис фактичних обставин та відповідних доказів порушень вимог законодавства
Заголовки нормативно-правових актів, вимоги яких було порушено, із зазначенням відповідних статей (частин, пунктів, абзаців тощо)
Пояснення суб'єкта державного контролю про причини невиконання встановлених законодавством вимог
1
2
3
4
10. Висновки за результатами перевірки стану додержання вимог законодавства у сфері кіберзахисту: _____________________________________________________________________________________
(за результатами проведення перевірки встановлено
_____________________________________________________________________________________
відповідність / невідповідність вимогам законодавства)
11. Процес проведення перевірки (окремої дії) стану додержання вимог законодавства у сфері кіберзахисту фіксувався / не фіксувався ____________________________________________________
(якщо так, то представником
_____________________________________________________________________________________
якої сторони і якими засобами відео- чи аудіотехніки)
12. Факти протидії проведенню перевірки стану додержання вимог законодавства у сфері кіберзахисту (за наявності) ______________________________________________________________
13. Рекомендації щодо усунення виявлених порушень (за наявності):
_____________________________________________________________________________________
_____________________________________________________________________________________
14. Додатки (за наявності).
15. Перелік питань для суб'єкта державного контролю щодо здійснення контролю за діями (бездіяльністю) посадових осіб органу державного нагляду (контролю) згідно з Порядком здійснення державного контролю за додержанням вимог законодавства у сфері кіберзахисту, затвердженим постановою Кабінету Міністрів України від 17 грудня 2025 року N 1668 (далі - Порядок N 1668)*:
Питання щодо здійснення контролю
Відповіді на питання
Порядок N 1668
так
ні
дотримання вимог законодавства не є обов'язковим для посадових осіб
1
2
3
4
5
6
1
Про проведення планової перевірки суб'єкт державного контролю письмово повідомлений листом у паперовій або електронній формі не пізніше ніж за десять робочих днів до дати її початку
Абзац третій пункту 12
2
Посвідчення (направлення) пред'явлено у перший робочий день проведення перевірки головою комісії керівнику суб'єкта державного контролю або особі, що виконує його обов'язки
Абзац перший пункту 15
3
Під час проведення позапланової перевірки з'ясовувалися лише ті питання, необхідність перевірки яких стала підставою для її проведення, з обов'язковим зазначенням таких питань у посвідченні (направленні)
Абзац одинадцятий пункту 13
____________
* Частина акта заповнюється за бажанням суб'єкта державного контролю (керівником суб'єкта державного контролю або уповноваженою ним особою).
Оцінка суб'єкта державного контролю щодо професійного рівня посадових осіб органу державного нагляду (контролю), які проводили захід (від 1 до 10, де 10 - найвища схвальна оцінка)*:
Прізвище, власне ім'я
посадової особи органу державного нагляду (контролю)
Професійна компетентність
Доброчесність
1
2
3
____________
* Частина акта заповнюється за бажанням суб'єкта державного контролю (керівником суб'єкта державного контролю або уповноваженою ним особою).
Дата складення акта перевірки: ___ ____________ 20__ року.
Підписи голови та членів комісії з перевірки стану додержання вимог законодавства у сфері кіберзахисту:
голова комісії -
________________________________
(найменування посади)
______________
(підпис)
___________________________________
(власне ім'я ПРІЗВИЩЕ)
члени комісії:
________________________________
(найменування посади)
______________
(підпис)
___________________________________
(власне ім'я ПРІЗВИЩЕ)
Підпис керівника суб'єкта державного контролю чи уповноваженого ним представника, що підтверджує факт ознайомлення з актом перевірки
________________________________
(найменування посади)
______________
(підпис)
___________________________________
(власне ім'я ПРІЗВИЩЕ)
Примірник цього акта на ___ аркушах отримав ___ ____________ 20__ року
________________________________
(найменування посади)
______________
(підпис)
___________________________________
(власне ім'я ПРІЗВИЩЕ)
Відмітка про відмову від підписання цього акта керівником суб'єкта державного контролю чи уповноваженим ним представником ______________________________________________________
Т. в. о. заступника директора
департаменту - начальника відділу
Департаменту кіберзахисту
Адміністрації Держспецзв'язку
Кирило ЗАПОРОЖЕЦЬ