Тип: Наказ
№ 219
Дата: 14 вересня 2026 р.
Статус: Не набрав чинності
НАЦІОНАЛЬНЕ АНТИКОРУПЦІЙНЕ БЮРО УКРАЇНИ
НАКАЗ
від 14 вересня 2026 року N 219
Деякі питання забезпечення системи управління інформаційною безпекою Національного антикорупційного бюро України
З метою забезпечення належного функціонування та подальшого розвитку системи управління інформаційною безпекою Національного антикорупційного бюро України, відповідно до Закону України "Про захист інформації в інформаційно-комунікаційних системах", Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року N 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 р. N 1531), з урахуванням вимог ДСТУ ISO/IEC 27001:2023 "Інформаційна безпека, кібербезпека та захист конфіденційності. Системи керування інформаційною безпекою. Вимоги (ISO/IEC 27001:2022, IDT)", керуючись пунктом 5 частини першої статті 8 Закону України "Про Національне антикорупційне бюро України", наказую:
1. Затвердити такі, що додаються:
Концепція розвитку інформаційних технологій та системи управління інформаційною безпекою;
Політика інформаційної безпеки;
Політика прийнятного використання інформаційних активів та ресурсів;
Політика внутрішнього аудиту;
Політика захисту від шкідливого програмного забезпечення та антивірусного захисту;
Політика інформаційної безпеки при взаємодії з третіми сторонами;
Політика управління безперервністю діяльності;
Політика "чистого столу" і "чистого екрана";
Політика захисту, обліку, очищення та знищення змінних носіїв інформації;
Політика виявлення та керування вразливостями;
Положення про управління комп'ютерною мережею, конфігураціями та технічне обслуговування інформаційних систем;
План обробки ризиків;
План забезпечення безперервності діяльності;
Звіт про оцінку ризиків.
2. Визначити керівником системи управління інформаційною безпекою Журавльова Ю. В.
3. Підрозділу детективів інформаційної безпеки (Журавльов Ю. В.) забезпечити оприлюднення на внутрішньому корпоративному порталі документів, визначених пунктом 1 цього наказу.
4. Управлінню правового забезпечення (Гайданка А. І.):
надіслати цей наказ у встановленому порядку до Міністерства юстиції України для внесення до Єдиного державного реєстру нормативно-правових актів України та опублікування в офіційному виданні;
повідомити Відділу по роботі з медіа та Відділу документообігу про набрання цим наказом чинності.
5. Відділу по роботі з медіа (Татарніков А. В.) оприлюднити цей наказ на офіційному вебсайті Національного бюро після набрання ним чинності.
6. Відділу документообігу (Асанова Л. М.) ознайомити з цим наказом Першого заступника Директора Національного бюро, заступників Директора Національного бюро, заступника Директора Національного бюро з питань цифрового розвитку та цифрових трансформацій, керівників самостійних структурних підрозділів та головного спеціаліста з питань мобілізаційної роботи.
7. Цей наказ набирає чинності з дня його офіційного опублікування.
8. Контроль за виконанням цього наказу залишаю за собою.
Директор
Семен КРИВОНОС
ЗАТВЕРДЖЕНО
Наказ Національного антикорупційного бюро України
14 вересня 2026 року N 219
Концепція розвитку інформаційних технологій та системи управління інформаційною безпекою
Підрозділ - розробник:
Підрозділ детективів інформаційної безпеки
Керівник підрозділу-розробника:
Журавльов Юрій Володимирович
y.zhuravlov@nabu.gov.ua
Виконавець документу
Єрмак Олександр Павлович
o.yermak@nabu.gov.ua
Ступінь конфіденційності:
К1
Код документа
СУІБ-11-00-10
1. Терміни, абревіатури та скорочення
1. Використовуються згідно з СУІБ-22-01-х. Положення про нормативне забезпечення управління ІБ чинної версії. Ч. 1.
2. Зовнішні нормативні посилання
1. Використовуються згідно з СУІБ-22-01-х. Положення про нормативне забезпечення управління ІБ чинної версії. Ч. 2.
3. Призначення та область застосування
1. Концепція є документом, який формулює та висловлює позицію керівництва Національного бюро щодо стратегічних напрямків розвитку
інформаційних технологій (ІТ) та інформаційної безпеки (ІБ) Національного бюро.
2. Концепція поширюється на всі інформаційні активи Національного бюро, які входять в зону дії СУІБ, всіх працівників Національного бюро, які входять в зону дії СУІБ, та всі треті сторони, які мають доступ до інформаційних активів Національного бюро, які входять в зону дії СУІБ.
4. Загальні положення
1. Концепцію розроблено у відповідності до зовнішніх та внутрішніх факторів, які зв'язані з цілями Національного бюро, та визначені в Політиці інформаційної безпеки.
5. Предмет Концепції
1. Предметом цієї Концепції є визначення стратегічних напрямів розвитку інформаційних технологій та системи інформаційної безпеки Національного бюро, спрямованих на забезпечення ефективного, безпечного та безперервного функціонування інформаційних систем, мережевої інфраструктури та інформаційних ресурсів.
2. Концепція встановлює підходи до розвитку та модернізації інформаційно-комунікаційної інфраструктури, впровадження сучасних технологічних рішень, удосконалення процесів управління інформаційними ресурсами, забезпечення кібербезпеки та захисту інформації, а також підвищення рівня зрілості процесів управління інформаційними технологіями та інформаційною безпекою.
3. Концепція визначає цілі, принципи, пріоритети та основні напрями розвитку інформаційних технологій та інформаційної безпеки з урахуванням вимог законодавства України, міжнародних стандартів, сучасних кіберзагроз та потреб Національного бюро щодо цифрової трансформації та підвищення операційної ефективності.
4. Концепція є основою для планування та реалізації заходів із розвитку СУІБ, підвищення рівня кіберстійкості, забезпечення відповідності вимогам ДСТУ ISO/IEC 27001, національного законодавства в галузі інформаційної безпеки та кіберзахисту та найкращим міжнародним практикам у сфері інформаційної безпеки.
6. Стратегічні цілі
1. В області ІБ Національного бюро встановлюються наступні стратегічні цілі:
- відповідність вимогам національного законодавства в галузі інформаційної безпеки та кіберзахисту та договірним зобов'язанням в частині ІБ;
- підвищення ділової репутації і корпоративної культури;
- ефективне забезпечення приватності інформації, зокрема персональних даних фізичних осіб;
- ефективне управління ІБ і безперервне вдосконалення СУІБ;
- досягнення адекватності заходів з захисту від загроз ІБ;
- забезпечення безпеки корпоративних активів Національного бюро, в тому числі, персонал, матеріально-технічні цінності, інформаційні ресурси, бізнес-процеси.
2. Реалізація цілей спрямована на:
- забезпечення захисту інформаційних активів Національного бюро від зовнішніх та внутрішніх загроз, а також загроз, пов'язаних з навмисними і ненавмисними діями працівників;
- забезпечення ефективного функціонування СУІБ, яка є основоположною ланкою забезпечення ІБ;
- забезпечення цілісності, доступності, конфіденційності, приватності та спостережності інформації;
- забезпечення безперервності роботи Національного бюро;
- мінімізацію ризиків ІБ, впровадження необхідних заходів для запобігання виникненню інцидентів в майбутньому;
- створення позитивної репутації Національного бюро.
7. Пріоритетні напрямки розвитку
Пріоритет 1. Розвиток СУІБ
- впровадження та підтримка СУІБ відповідно до вимог ДСТУ ISO/IEC 27001;
- розвиток процесів управління ризиками;
- проведення внутрішніх аудитів та оцінок відповідності.
Пріоритет 2. Посилення кіберзахисту
- розвиток засобів моніторингу та реагування на кіберінциденти;
- підвищення захищеності мережевої інфраструктури;
- впровадження багатофакторної автентифікації;
- управління вразливостями та оновленнями.
Пріоритет 3. Забезпечення безперервності діяльності
- розвиток резервування та відновлення інформаційних систем;
- підвищення відмовостійкості інфраструктури;
- регулярне тестування планів відновлення.
Пріоритет 4. Розвиток ІТ-інфраструктури
- модернізація серверного та мережевого обладнання;
- оптимізація використання обчислювальних ресурсів;
- впровадження централізованих систем управління ІТ-інфраструктурою.
Пріоритет 5.
Розвиток кадрового потенціалу
- підвищення кваліфікації ІТ-фахівців та фахівців з інформаційної безпеки;
- розвиток культури інформаційної безпеки серед працівників;
- регулярне навчання та тренування з кібербезпеки.
Пріоритет 6. Захист інформаційних активів
- удосконалення процесів класифікації інформації;
- посилення контролю доступу;
- розвиток криптографічного захисту інформації;
- захист персональних даних та службової інформації.
8. Принципи ІБ
1. Основним принципом Концепції є підтримання належного захисту інформації із забезпеченням її цілісності, конфіденційності, доступності, приватності та спостережності.
2. Забезпечення ІБ Національного бюро ґрунтується на наступних фундаментальних принципах:
2.1 Принцип законності:
При виборі та реалізації заходів і засобів забезпечення ІБ Національне бюро строго дотримується вимог чинного законодавства України та нормативно-правових і технічних ВНД в області забезпечення ІБ Національного бюро, враховує вимоги міжнародної нормативної бази в галузі ІБ;
2.2 Принцип узгодженості:
Цілі та завдання ІБ відповідають стратегічним цілям та завданням Національного бюро.
2.3 Принцип єдності:
Управління ІБ є невід'ємною частиною управління Національного бюро.
2.4 Принцип ефективності:
Засоби захисту інформаційних активів впроваджуються відповідно до їхньої критичності, тобто категорії класифікації та рівня ризику інформаційного активу. Ефективність захисних механізмів не повинна бути зведена нанівець вразливостями, що виникли в результаті недооцінки реальних загроз або застосування неадекватних заходів захисту;
2.5 Принцип практичності:
Засоби захисту інформаційних активів повинні бути практичними та підтримувати баланс між працездатністю і захищеністю ІС. Не можна покладатися на один захисний рубіж, яким би надійним він не здавався. Система забезпечення ІБ будується таким чином, щоб зона безпеки, яка потребує найбільшого захисту перебувала всередині інших зон, що захищаються;
2.6 Принцип розумної достатності:
Керівництво Національного бюро виходить з того, що створити "абсолютний" захист інформаційних активів неможливо. Тому вибір засобів захисту інформаційних активів, адекватно співставляється з реально існуючим загрозам (тобто забезпечується допустимий рівень можливого збитку в разі реалізації загроз), здійснюється на основі проведення аналізу ризиків;
2.7 Принцип безперервності:
ІБ є безперервним, ціленаправленим процесом протистояння загрозам та управління ризиками, характерними для сфери діяльності Національного бюро. Протистояння передбачає прийняття відповідних заходів на всіх етапах життєвого циклу інформаційних активів.
2.8 Принцип відповідальності:
Керівництво Національного бюро всіх рівнів, працівники, треті сторони, які мають доступ до інформаційних активів Національного бюро, повинні дотримуватися вимог ВНД Національного бюро в області ІБ та несуть персональну відповідальність за їхнє виконання.
2.9 Принцип системності:
ІБ Національного бюро забезпечується на правовому, адміністративному, організаційному та програмно-технічному рівнях. Активи Національного бюро розглядаються, як взаємопов'язані і взаємовпливаючі компоненти єдиної системи. Враховується максимально можлива кількість сценаріїв поведінки системи в разі виникнення загроз ІБ. Система захисту будується з урахуванням не тільки всіх відомих каналів отримання несанкціонованого доступу до інформації, а й з урахуванням можливості появи принципово нових шляхів реалізації загроз безпеки;
2.10 Принцип повноти (комплектності):
Забезпечення ІБ здійснюється на підставі комплексного застосування засобів захисту інформації та взаємодії всіх підрозділів Національного бюро. Використовується широкий спектр заходів, методів і засобів захисту інформації. Їх комплексне використання передбачає узгодження різнорідних засобів при побудові цілісної системи захисту, що перекривають всі існуючі канали загроз і не містять слабких місць на стиках окремих її компонентів;
2.11 Принцип управління:
Всі процеси управління і забезпечення ІБ в Національному бюро повинні бути керованими, тобто повинна бути
можливість моніторингу і вимірювання процесів і компонентів, своєчасного виявлення порушень ІБ і прийняття відповідних заходів.
3. Принципи ІБ повинні бути інтегровані в усі аспекти управління бізнес-процесами та інформаційними технологіями Національного бюро.
9. Перелік договірних та інших вимог правового регулювання
N
Вимога
Документ, що передбачає вимогу
Особа, відповідальна за дотримання
Зацікавлені сторони
1
Забезпечення захисту інформації в інформаційно-комунікаційних системах
Закон України "Про захист інформації в інформаційно-комунікаційних системах"
Директор, Підрозділ детективів інформаційної безпеки, Управління інформаційних технологій
Держспецзв'язку, Керівництво Національного бюро
2
Забезпечення захисту персональних даних
Закон України "Про захист персональних даних"
Власники процесів, Управління по роботі з персоналом, Підрозділ детективів інформаційної безпеки
Працівники Національного бюро, кандидати на посади, громадяни
3
Забезпечення кіберзахисту державних інформаційних ресурсів
Закон України "Про основні засади забезпечення кібербезпеки України"
Керівник підрозділу детективів інформаційної безпеки
Держспецзв'язку, CERT-UA, НКЦК
4
Виконання вимог щодо електронного документообігу
Закон України "Про електронні документи та електронний документообіг"
Начальник відділу документообігу, Управління інформаційних технологій
Працівники Національного бюро, державні органи
5
Використання кваліфікованого електронного підпису
Закон України "Про електронну ідентифікацію та електронні довірчі послуги"
Управління інформаційних технологій
Працівники Національного бюро, постачальники довірчих послуг, розробники
6
Захист службової інформації та інформації з обмеженим доступом
Закон України "Про інформацію"
Власники інформації, Підрозділ детективів інформаційної безпеки
Керівництво Національного бюро, працівники Національного бюро
7
Забезпечення доступу до публічної інформації
Закон України "Про доступ до публічної інформації"
Управління комунікацій та зовнішніх зв'язків
Громадяни, ЗМІ
8
Дотримання вимог у сфері технічного захисту інформації
НД ТЗІ, нормативні документи Держспецзв'язку
Підрозділ детективів інформаційної безпеки
Держспецзв'язку
9
Дотримання вимог у сфері криптографічного захисту інформації
Нормативні документи у сфері КЗІ
Підрозділ детективів інформаційної безпеки
Держспецзв'язку
10
Реагування на кіберінциденти та повідомлення про них
Вимоги Держспецзв'язку, регламенти взаємодії з CERT-UA
Підрозділ детективів інформаційної безпеки
CERT-UA, НКЦК
11
Забезпечення інформаційної безпеки відповідно до вимог СУІБ
ДСТУ ISO/IEC 27001:2023
Підрозділ детективів інформаційної безпеки
Керівництво Національного бюро, аудитори
12
Проведення внутрішніх аудитів СУІБ
ДСТУ ISO/IEC 27001:2023, ISO 19011
Внутрішній аудитор СУІБ
Керівництво Національного бюро
13
Управління ризиками інформаційної безпеки
ДСТУ ISO/IEC 27001:2023, ISO 27005
Власник активу, Підрозділ детективів інформаційної безпеки
Керівництво Національного бюро
14
Забезпечення конфіденційності інформації, отриманої від постачальників
Договори, NDA, договори про нерозголошення
Власники договорів
Постачальники, контрагенти
15
Виконання вимог безпеки постачальниками ІТ-послуг
Договори про надання послуг, SLA
Власники договорів, Управління інформаційних технологій
Постачальники
16
Захист інформації про працівників та кандидатів
Закон України "Про захист персональних даних", трудове законодавство
Управління по роботі з персоналом
Працівники Національного бюро, кандидати
17
Забезпечення належного ведення кадрового обліку
Закон України "Про державну службу", КЗпП України
Управління по роботі з персоналом
Працівники Національного бюро
18
Забезпечення правильності нарахування та виплати заробітної плати та грошового забезпечення
Закон України "Про оплату праці", Бюджетний кодекс України
Управління бухгалтерського обліку та звітності
Працівники Національного бюро, Державна казначейська служба
19
Збереження службових записів та документів
Закон України "Про Національний
архівний фонд та архівні установи"
Відділ документообігу
Державні органи, аудитори
20
Дотримання внутрішніх політик інформаційної безпеки
Політика ІБ, Положення про СУІБ, внутрішні регламенти
Усі працівники, керівники підрозділів
Керівництво Національного бюро
10. Прикінцеві положення
1. Використовуються згідно з СУІБ-22-01-х. Положення про нормативне забезпечення управління ІБ чинної версії. Ч. 3.
ЗАТВЕРДЖЕНО
Наказ Національного антикорупційного бюро України
14 вересня 2026 року N 219
Політика інформаційної безпеки
Системи управління інформаційною безпекою
Підрозділ - розробник:
Підрозділ детективів інформаційної безпеки
Керівник підрозділу-розробника:
Журавльов Юрій Володимирович
y.zhuravlov@nabu.gov.ua
Виконавець документу
Єрмак Олександр Павлович
o.yermak@nabu.gov.ua
Ступінь конфіденційності:
К1
Код документу
СУІБ-21В-00-10
1. Терміни, абревіатури та скорочення
1. Використовуються згідно з СУІБ-22-01-х. Положення про нормативне забезпечення управління ІБ чинної версії. Ч. 1.
2. Зовнішні нормативні посилання
1. Використовуються згідно з СУІБ-22-01-х. Положення про нормативне забезпечення управління ІБ чинної версії. Ч. 2.
3. Призначення та область застосування
1. Ціль Політики - визначення основних методів та принципів управління інформаційною безпекою в Національному бюро.
2. Дія Політики поширюється на аспекти та процеси операційної діяльності Національного бюро, інформаційні ресурси та автоматизовані системи, що відносяться до підрозділів, які входять в зону дії СУІБ.
3. Вимоги, встановлені в Політиці, є загальними та призначені для застосування:
співробітниками підрозділів які входять в зону дії СУІБ;
користувачами інформаційних ресурсів підрозділів які входять в зону дії СУІБ;
третіми сторонами - партнерами, постачальниками та іншими контрагентами, які допущені до інформаційних активів підрозділів які входять в зону дії СУІБ.
4. Політика є основою для розробки нормативних документів Національного бюро в галузі інформаційної безпеки. Будь-які внутрішні документи не можуть суперечити вимогам Політики.
4. Загальні положення
1. Політика розроблена у відповідності до зовнішніх та внутрішніх факторів, які зв'язані з цілями Національного бюро.
2. Зовнішніми факторами є:
зміни в законах і нормативних актах;
зміни в законодавстві, пов'язані із інформаційною безпекою, прийняття нових державних і міжнародних стандартів;
зміни в законодавстві України, пов'язані із захистом персональних даних, що впливають на діяльність Національного бюро;
зміни в міжнародному законодавстві, пов'язані із захистом персональних даних, що впливають на діяльність Національного бюро;
здійснення успішних зовнішніх атак, як з використання інформаційних засобів, засобів масової інформації, так і фізичних, спрямованих на погіршення показників роботи, дискредитацію, погіршення ділового іміджу Національного бюро;
поява або зміни в ключових технологіях, які використовує Національне бюро в якості основних засобів досягнення своїх запланованих показників;
зміна рівня послуг ключових постачальників Національного бюро;
зміни цілей, пріоритетів і цінностей зовнішніх зацікавлених сторін;
ризики витоку персональних даних, що обробляються Національним бюро;
війна, воєнний стан в країні чи активні воєнні дії на території, де фізично розміщуються активи Національного бюро.
3. Внутрішніми факторами є:
загальна ефективність Національного бюро;
корпоративна культура Національного бюро;
компетентність персоналу;
безперервність основних бізнес-процесів Національного бюро.
ефективність правил і процедур, прийняття рішень і організаційної структури.
4. Національне бюро визначило наступні вимоги зацікавлених сторін:
N
Зацікавлена сторона
Опис вимог
1
Керівництво
Забезпечення конфіденційності, цілісності та доступності інформації, відповідність законодавству, управління ризиками
2
Працівники
Наявність зрозумілих правил роботи з інформацією, безпечних ІТ-сервісів та необхідного рівня доступу до інформаційних ресурсів
3
Громадяни
Захист персональних даних, збереження конфіденційності
інформації
4
Органи державної влади вищого рівня
Виконання вимог законодавства, нормативних документів та державної політики у сфері інформаційної безпеки
5
Адміністрація Держспецзв'язку
Виконання вимог законодавства у сфері кіберзахисту, ТЗІ та криптографічного захисту інформації
6
Національний координаційний центр кібербезпеки
Дотримання рекомендацій та вимог щодо забезпечення кібербезпеки державних інформаційних ресурсів
7
CERT-UA
Оперативне інформування про кіберінциденти та взаємодія під час реагування на них
8
Постачальники ІТ-послуг та обладнання
Виконання договірних вимог щодо захисту інформації та кібербезпеки
9
Підрядники та консультанти
Надання доступу лише в межах визначених повноважень та виконання вимог конфіденційності
10
Аудитори (внутрішні та зовнішні)
Отримання достовірної інформації щодо функціонування СУІБ та доказів виконання вимог стандарту
11
Контролюючі та правоохоронні органи
Дотримання законодавства, належне ведення обліку подій безпеки та можливість проведення розслідувань
12
Власники інформаційних активів
Забезпечення належного рівня захисту активів та управління ризиками
13
Адміністратори інформаційних систем
Наявність визначених процедур управління доступом, інцидентами та змінами
5. Область застосування СУІБ
1. Сфера дії СУІБ поширюється виключно на наступні процеси:
Документування управлінської інформації Національного бюро;
Здійснення нарахування та виплати заробітної плати державним службовцям, грошового забезпечення особам начальницького складу;
Організація проведення конкурсного відбору в Національному бюро;
Управління мережею передачі даних та мережевим обладнанням;
Забезпечення інформаційної безпеки СУІБ.
2. Адміністративна будівля, яка входить в область дії - місто Київ, вулиця Дениса Монастирського, 3.
3. Підрозділи, що входять в сферу дії СУІБ:
Відділ документообігу;
Управління по роботі з персоналом;
Управління бухгалтерського обліку та звітності;
Управління інформаційних технологій;
Підрозділ детективів інформаційної безпеки.
6. Забезпечення ІБ
1. Забезпечення ІБ здійснюється на постійній основі і є завданням усіх підрозділів Національного бюро. Заходи забезпечення ІБ здійснюються на засадах розподілу сфер відповідальності між підрозділами Національного бюро та узгоджені між собою за цілями, завданнями, принципами, методами і засобами. Організація виконання заходів щодо забезпечення ІБ здійснюється Керівником СУІБ.
2. Система забезпечення ІБ повинна вирішувати наступні функції:
залучення вищого керівництва в процес забезпечення ІБ - діяльність із забезпечення ІБ ініційована і контролюється керівництвом Національного бюро;
відповідність вимогам законодавства України - Національне бюро реалізує заходи забезпечення ІБ у строгій відповідності з чинним законодавством і договірними зобов'язаннями;
злагодженість дій - заходи здійснюються на основі чіткої взаємодії заінтересованих підрозділів і узгоджені між собою за цілями, задачами, принципами, методами та засобами;
застосування економічно доцільних заходів - Національне бюро прагне вибирати заходи забезпечення ІБ з урахуванням витрат на їх реалізацію, ймовірності виникнення загроз ІБ та обсягу можливих втрат від їх реалізації;
перевірка кандидатів - всі кандидати на вакантні посади в Національному бюро в обов'язковому порядку проходять перевірку відповідно до встановлених процедур;
документованість вимог ІБ- в Національному бюро всі вимоги в області ІБ фіксуються в розроблюваних ВНД;
підвищення усвідомленості у питаннях забезпечення ІБ - документовані вимоги в області ІБ доводяться до відома працівників всіх заінтересованих підрозділів і контрагентів, в частині, що їх стосується;
реагування на інциденти ІБ - Національне бюро прагне виявляти, враховувати і оперативно реагувати на можливі та ймовірні порушення ІБ;
оцінка ризиків - в Національному бюро на постійній основі реалізуються заходи з оцінки і управління ризиками ІБ, підвищення рівня захищеності інформаційних активів;
врахування вимог ІБ в проєктній діяльності - окрім операційної діяльності, Національне бюро прагне
враховувати вимоги ІБ в проєктній діяльності. Розробка і документування вимог із забезпечення ІБ здійснюється на початкових етапах реалізації проєктів, пов'язаних з обробкою, зберіганням і передачею інформації;
постійне вдосконалення СУІБ - вдосконалення СУІБ Національного бюро є постійним безперервним процесом.
3. Основними завданнями ІБ Національного бюро є:
забезпечення безпеки співробітників, партнерів, постачальників та клієнтів;
управління інформаційної безпекою, у тому числі визначення ролей та обов'язків у галузі ІБ та створення СУІБ;
класифікація інформаційних активів;
здійснення оцінки ризиків ІБ;
забезпечення безпеки інформаційних активів відповідно до категорії їх класифікації та оцінки ризиків;
моніторинг подій ІБ та управління інцидентами ІБ;
забезпечення безперервності діяльності Національного бюро;
безпечне управління життєвим циклом ІС.
7. Класифікація інформаційних активів
1. Класифікація інформаційних активів Національного бюро лежить в основі і є невід'ємною частиною процесу управління ризиками ІБ та системи управління ІБ, забезпечення безперервності діяльності Національного бюро, а також життєвого циклу та розвитку ІС. Проведення класифікації інформаційних активів спрямоване на визначення ступеня критичності інформаційних активів для Національного бюро і необхідного рівня їхнього захисту.
2. В Національному бюро повинні бути розроблені, формально задокументовані та затверджені критерії визначення цінності інформаційних активів для Національного бюро, відповідно до яких активам присвоюються категорії класифікації.
3. Всі інформаційні активи Національного бюро повинні бути інвентаризовані та мати призначених власників. Власник інформаційного активу несе відповідальність за визначення категорії класифікації активу та періодичну перевірку інформаційного активу на предмет адекватності присвоєної категорії.
4. Забезпечення безпеки інформаційних активів є обов'язком Підрозділу детективів інформаційної безпеки та власників інформаційних активів. Рівень захисту інформаційних активів, визначається відповідно до категорії їх класифікації та результатів оцінки ризиків ІБ.
8. Управління ризиками ІБ
1. Процес управління ризиками ІБ у складі СУІБ ґрунтується на затвердженій в Національному бюро системі класифікації інформаційних активів та здійснюється у відповідності до затвердженої методики оцінки та управління ризиками інформаційної безпеки.
2. Головною метою процесу управління ризиками ІБ є забезпечення адекватного захисту інформаційних активів Національного бюро від релевантних загроз, як навмисних, так і випадкових. Застосовуваний рівень безпеки для протидії потенційним загрозам ґрунтується на принципах ефективності та економічної доцільності, та рівні прийнятного ризику, що визначається керівниками підрозділів та керівництвом Національного бюро за сприяння управління ІБ.
3. Процес управління ризиками ІБ повинен включати в себе наступні етапи:
оцінка ризиків ІБ;
управління ризиками (в тому числі, розробка і впровадження необхідних засобів безпеки);
моніторинг та оцінка засобів безпеки на предмет їхньої адекватності потенційним загрозам.
4. Процес оцінки ризиків ІБ повинен, як мінімум, складатися з наступних етапів:
визначення об'єктів оцінки ризиків;
визначення вразливостей інформаційних активів;
визначення потенційних загроз;
виявлення існуючих та запланованих засобів безпеки, спрямованих на запобігання або зменшення наслідків загроз ІБ;
визначення рівня ризику загроз на основі оцінки величини збитку від реалізації ризику, а також ймовірності того, що існуюча вразливість буде використана потенційною загрозою.
9. Вимоги ІБ до інформаційних активів Національного бюро.
1. Контроль логічного доступу
1) Доступ до ІС надається згідно з принципом службової необхідності та мінімальних достатніх привілеїв.
2) Надання доступу, в тому числі віддаленого, до ІС повинно відбуватись у відповідності до ВНД Національного бюро.
3) Організація доступу до ІС Національного бюро повинна вимагати проходження користувачем ідентифікації, автентифікації та авторизації.
4) Віддалений доступ до ІС
здійснюється тільки за допомогою затвердженого в Національному бюро програмного забезпечення з використанням авторизованих в Національному бюро засобів безпеки;
5) Будь-який доступ повинен здійснюватися із застосуванням індивідуального персоналізованого облікового запису.
6) Паролі, які використовуються під час автентифікації, повинні відповідати Політиці парольного захисту Національного бюро, щоб протистояти спробам злому.
7) Користувач несе персональну відповідальність за збереження інформації, яка використовується для доступу до ІС.
2. Безпека ІС
1) Повинні існувати та використовуватись стандарти безпечної конфігурації для кожного типу ІС, які використовуються в Національному бюро.
2) В Національному бюро повинно встановлюватися тільки ліцензійне програмне забезпечення, авторизоване для використання в Національному бюро.
3) Всі ІС в мережі Національного бюро повинні використовувати корпоративні засоби захисту;
4) Вимоги до фізичної безпеки ІС, включаючи захист від несанкціонованого доступу, факторів впливу навколишнього середовища і пошкоджень, повинні відповідати ВНД з фізичної безпеки.
3. Безпека портативних пристроїв
1) Під час роботи, портативні пристрої не повинні залишатися без нагляду користувача, а після припинення роботи повинні зберігатися, за необхідності, в спеціально відведених приміщеннях.
2) Для портативних пристроїв, що використовуються за межами Національного бюро, повинні бути передбачені засоби шифрування.
4. Безпека інформації
1) Інформація що з'явилася в результаті виконання функціональних обов'язків співробітників повинна бути збережена лише на ресурсах Національного бюро та захищена належним чином відповідно до класифікації інформаційних активів та Політики використання персональних електронних пристроїв, дистанційної роботи та віддаленого доступу.
5. Організація локальної обчислювальної мережі
1) Локальна обчислювальна мережа Національного бюро повинна бути розділена на логічні сегменти залежно від рівня їхньої критичності, із застосуванням демілітаризованої зони (DMZ) для публічно доступних сервісів.
2) Архітектура мережі повинна бути відповідним чином задокументована та відповідати вимогам ВНД з ІБ Національного бюро;
3) Організація мережі і підключень повинна проходити періодичну перевірку на предмет захищеності. Тільки авторизований персонал повинен мати доступ до використання діагностичного ПО і лише з метою забезпечення працездатності та безпеки інформаційних активів.
4) Підключення до локальної обчислювальної мережі Національного бюро повинні здійснюватися тільки за допомогою комп'ютерного обладнання, що є власністю Національного бюро.
5) Канали зв'язку, що використовуються в мережі Національного бюро, повинні бути захищені та забезпечувати необхідний рівень конфіденційності, цілісності та доступності інформації, що передається.
6. Використання електронної пошти
1) Не дозволяється використовувати особисту електронну пошту в робочих цілях та використовувати корпоративну електронну пошту в особистих цілях.
2) Використання працівниками корпоративної електронної пошти не повинно перешкоджати діяльності Національного бюро.
3) В системі корпоративної електронної пошти повинні бути застосовані засоби захисту від масового розсилання небажаних повідомлень та шкідливих програм.
4) Застосовані засоби безпеки повинні забезпечувати належний рівень конфіденційності, цілісності, доступності відповідно до рівня класифікації інформаційних активів та результатів оцінки ризиків.
7. Використання месенджерів
1) Не дозволяється використовувати особисті месенджери для обробки персональних даних та конфіденційної інформації та використовувати корпоративний месенджер в особистих цілях.
2) Не дозволяється зберігати корпоративні дані, які стали відомі в процесі роботи, в особистих месенджерах.
3) Якщо корпоративні дані потрапили до особистих месенджерів, вони повинні бути видалені, як з месенджерів так і з особистих персональних електронних пристроїв.
4) За допомогою корпоративних месенджерів не дозволяється масового розсилання небажаних повідомлень та шкідливих програм.
5)
Застосовані засоби безпеки повинні забезпечувати належний рівень конфіденційності, цілісності, доступності відповідно до рівня класифікації інформаційних активів та результатів оцінки ризиків.
8. Використання доступу до Інтернет
1) Доступ до Інтернет з мережі Національного бюро здійснюється тільки за допомогою авторизованих Національним бюро постачальників послуг зв'язку.
2) Доступ до Інтернет повинен бути організований з використанням програмного забезпечення та засобів безпеки, авторизованих в Національному бюро.
9. Безпека телефонних розмов
1) Під час передачі інформації за допомогою телефонного устаткування повинні бути вжиті заходи, що запобігають витоку інформації.
2) Персонал не повинен розглядати інформацію, яка передається під час телефонних переговорів, як захищену.
3) Під час використання конференц-зв'язку повинні вживатися заходи щодо ідентифікації, автентифікації та авторизації учасників, їх ознайомлення з категорією класифікації обговорюваної інформації та можливе проведення запису розмови.
10. Криптографічні засоби безпеки
1) Національне бюро використовує криптографічні засоби захисту інформації, що вбудовані в інформаційні системи, та надаються постачальниками інформаційних систем. Керування криптографічними засобами захисту, за технічної можливості, забезпечуються відповідними адміністраторами Національного бюро.
2) Використовується тільки легітимні та правомірні засоби криптографічного захисту, у відповідності до чинного законодавства країни розробника інформаційних систем та чинного законодавства України.
11. Використання антивірусних програм
1) Використання антивірусних програм в Національному бюро регламентовано Політикою антивірусного захисту.
2) В Національному бюро має використовуватися тільки ліцензійні антивірусні програми.
3) Механізми антивірусного захисту повинні охоплювати всі ІС Національного бюро. У випадку неможливості технічної реалізації антивірусних засобів захисту, повинні бути передбачені організаційні заходи, що запобігають проникненню вірусів в мережу Національного бюро.
4) Антивірусні програми повинні бути налаштовані таким чином, щоб запобігти неавторизованому втручанню кінцевими користувачами в його роботу.
12. Моніторинг подій безпеки
1) В Національному бюро повинен бути організований процес моніторингу використання інформаційних активів Національного бюро з метою перевірки ефективності застосованих заходів безпеки, а також їх відповідності вимогам Політики реєстрації та моніторингу подій ІБ та інших нормативних документів Національного бюро.
2) Події ІБ повинні фіксуватися спеціальними механізмами і зберігатися протягом визначеного проміжку часу, необхідного для своєчасного виявлення та реагування на інциденти безпеки.
3) Для моніторингу та реєстрації подій безпеки має використовуватися тільки авторизоване в Національному бюро програмне забезпечення, а сам моніторинг повинен проводитися працівниками, які не залучені до адміністрування ІС.
4) Національне бюро повинне керуватися чинним законодавством України під час організації процесу моніторингу подій ІБ.
13. Фізична безпека
1) Фізична безпека інформаційних активів є невід'ємною частиною і обов'язковою умовою забезпечення ІБ Національного бюро.
2) Доступ на територію Національного бюро повинен здійснюватися за допомогою механізмів, що дозволяють ідентифікувати особу.
3) Тільки авторизований персонал повинен мати фізичний доступ до приміщень, де розташовані інформаційні активи Національного бюро.
4) Приміщення Національного бюро, у яких розміщені інформаційні активи, повинні бути захищені відповідними засобами від факторів впливу навколишнього середовища і пошкоджень.
5) Фізичний доступ до інформаційних активів повинен періодично переглядатися на предмет актуальності та доцільності.
14. Безпека персоналу
1) Працівники Національного бюро є ключовою ланкою системи управління ІБ. Працівники Національного бюро повинні володіти знаннями, кваліфікацією та досвідом для забезпечення і підтримки необхідного рівня безпеки інформаційних активів.
2) Всі працівники повинні бути ознайомлені з вимогами
нормативних документів з ІБ Національного бюро відповідно до їх службових обов'язків та повноважень.
3) В Національному бюро повинні бути розроблені та впроваджені процедури прийому на роботу, звільнення, управління посадовими функціями і обов'язками, а також визначені необхідні мінімальні рівні кваліфікації для кожної посади в Національному бюро.
4) Всі працівники Національного бюро зобов'язані не розголошувати інформацію, яка стала їм відома у зв'язку з виконанням службових повноважень, у тому числі після припинення служби.
5) Механізм розподілу обов'язків співробітників повинен бути розроблений і впроваджений там, де це необхідно, з метою запобігання або зниження ризику недбалого або навмисного використання інформаційних активів не за призначенням.
6) У разі недотримання вимог, визначених у нормативних документах з ІБ, особа несе відповідальність згідно чинного законодавства України.
15. Взаємодія з третіми сторонами
1) Інформаційні активи Національного бюро повинні бути захищені від несанкціонованого доступу третіх сторін (у тому числі постачальників, консультантів тощо).
2) У разі необхідності надання третій стороні доступу до інформаційних активів Національного бюро такий доступ допускається лише за умови попереднього врегулювання зобов'язань щодо нерозголошення інформації, захисту інформаційних активів та відповідальності за порушення встановлених вимог.
3) Доступ третіх сторін до інформаційних активів Національного бюро повинен надаватися тільки для виконання завдань, передбачених угодами між Національним бюро та третьою стороною, і здійснюватися відповідно до вимог чинних внутрішніх нормативних документі, які регламентують управління доступом. Дії фахівців третіх сторін в мережі Національного бюро повинні реєструватися та підлягають моніторингу.
4) Підрозділ інформаційної безпеки контролює дотримання вимог Політики ІБ та нормативних документів СУІБ третіми сторонами.
16. Безперервність роботи Національного бюро
1) В Національному бюро повинен бути розроблений і прийнятий план забезпечення безперервності роботи Національного бюро, як невід'ємна частина управління бізнес-процесами Національного бюро.
2) З точки зору ІБ, план безперервності роботи Національного бюро повинен максимально враховувати вимоги Національного бюро до конфіденційності, цілісності, доступності інформаційних активів і бути спрямована на забезпечення належного рівня ІБ в разі виникнення інцидентів і ситуацій з негативними або катастрофічними для діяльності Національного бюро наслідками.
17. Управління життєвим циклом ІС здійснюється у відповідності до законодавства України.
10. Ролі та обов'язки
1. Всі працівники Національного бюро, незалежно від займаної посади, зобов'язуються виконувати вимоги з ІБ як частини своїх службових завдань в частині, що їх стосується та несуть персональну відповідальність за дотримання цих вимог.
2. Керівництво Національного бюро має такі обов'язки:
формулювання принципів і завдань ІБ;
визначення рівня прийнятного ризику ІБ та формальне, об'єктивне та інформоване прийняття залишкових ризиків;
періодичний перегляд СУІБ Національного бюро та вжиття коригувальних та запобіжних заходів за результатами переглядів;
надання необхідних і достатніх ресурсів (включаючи персонал та фінансування) для впровадження, виконання та вдосконалення СУІБ;
затвердження ВНД, програми навчання та підвищення обізнаності працівників Національного бюро з питань ІБ;
сприяння в розслідуванні інцидентів ІБ.
3. Підрозділ детективів інформаційної безпеки, в рамках СУІБ:
організовує та бере участь у здійсненні класифікації інформаційних активів;
організовує та проводить оцінку та планування подальшого управління ризиками ІБ;
впроваджує організаційні та технічні засоби безпеки;
розробляє, впроваджує та здійснює контроль за виконанням організаційних заходів безпеки;
розробляє та реалізовує стратегію розвитку ІБ;
визначає вимоги з ІБ для існуючих і впроваджених ІС;
обґрунтовує і захищає бюджет, в частині, що торкається ІБ Національного бюро з ціллю виділення достатніх засобів для функціонування і розвитку систем
ІБ;
приймає участь в розробленні стандартів, інструкцій, положень, політик та інших нормативних документів у сфері ІТ та погоджує технічні рішення в частині ІБ;
здійснює аналіз ефективності СУІБ та формування рекомендацій Керівництву Національного бюро щодо покращення СУІБ;
організовує та проводить навчання працівників з ІБ та перевірку знань;
здійснює моніторинг національних та міжнародних технологічних рішень, та аналіз трендів з ІБ.
4. Бізнес-власники інформаційних активів мають такі обов'язки:
класифікація інформаційних активів;
участь у процесі оцінки ризиків ІБ;
5. Працівники Національного бюро та треті сторони мають такі обов'язки:
дотримання вимог ІБ Національного бюро;
сприяння у попередженні, виявленні та розслідуванні інцидентів ІБ.
11. Прикінцеві положення
Використовуються згідно СУІБ-22-01-х. Положення про нормативне забезпечення управління ІБ чинної версії. Ч. 3.