Тип: Постанова
№ 205
Дата: 21 лютого 2025 р.
Статус: Чинний
КАБІНЕТ МІНІСТРІВ УКРАЇНИ
ПОСТАНОВА
від 21 лютого 2025 р. № 205
Київ
Деякі питання створення, адміністрування та забезпечення функціонування засобу інформатизації
{Із змінами, внесеними згідно з Постановами
Кабінету Міністрів України
№ 382 від 04.04.2025
№ 893 від 15.07.2025
№ 1579 від 03.12.2025
№ 373 від 25.03.2026
№ 1009 від 06.08.2026}
Відповідно до частини четвертої статті 2, абзацу сьомого пункту 2 частини першої статті 5 та частини другої статті 15 Закону України “Про Національну програму інформатизації” Кабінет Міністрів України постановляє:
1. Затвердити такі, що додаються:
Обов'язкові вимоги до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації;
Порядок локалізації програмних продуктів для виконання Національної програми інформатизації.
2. У додатку до постанови Кабінету Міністрів України від 16 грудня 2015 р. № 1057 “Про визначення сфер діяльності, в яких центральні органи виконавчої влади та Служба безпеки України здійснюють функції технічного регулювання” (Офіційний вісник України, 2015 р., № 102, ст. 3519; 2020 р., № 2, ст. 68, № 11, ст. 434; 2023 р., № 65, ст. 3712; 2024 р., № 54, ст. 3199) позицію “Мінцифри” у графі “Сфера діяльності, в якій здійснюються функції технічного регулювання (об'єкти технічних регламентів)” доповнити словами “; сфера інформатизації (засоби інформатизації, зокрема ті, що використовують технології штучного інтелекту, розподіленого реєстру)”.
3. Визнати такими, що втратили чинність, постанови Кабінету Міністрів України згідно з переліком, що додається.
Прем'єр-міністр України
Д. ШМИГАЛЬ
Інд. 49
ЗАТВЕРДЖЕНО
постановою Кабінету Міністрів України
від 21 лютого 2025 р. № 205
(в редакції постанови Кабінету Міністрів України
від 15 липня 2025 р. № 893)
ОБОВ'ЯЗКОВІ ВИМОГИ
до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації
Загальні питання
1. Ці Обов'язкові вимоги визначають загальні умови, зміст та перелік заходів під час створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації.
Дія цих Обов'язкових вимог поширюється на заходи із створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації, які спрямовані на виконання функцій держави або органів місцевого самоврядування.
Дія цих Обов'язкових вимог не поширюється на:
{Абзац третій пункту 1 в редакції Постанови Кабінету Міністрів України № 1579 від 03.12.2025}
заходи із створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобів інформатизації, створених за допомогою програмного засобу для створення офіційних веб-сайтів державних органів “Конструктор веб-сайтів державних органів”;
{Абзац пункту 1 в редакції Постанови Кабінету Міністрів України № 1579 від 03.12.2025}
заходи із створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобів інформатизації, власником (розпорядником) яких є Міноборони, за умови затвердження Міноборони життєвого циклу та/або вимог щодо управління життєвим циклом таких засобів інформатизації;
{Абзац пункту 1 в редакції Постанови Кабінету Міністрів України № 1579 від 03.12.2025}
заходи, що здійснюються за рахунок коштів міжнародної технічної допомоги, крім випадків ініціювання замовником застосування цих Обов'язкових вимог;
{Абзац пункту 1 в редакції Постанови Кабінету Міністрів України № 1579 від 03.12.2025}
заходи із створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобів інформатизації та їх компонентів, необхідних для здійснення оперативно-розшукових, контррозвідувальних, розвідувальних заходів та негласних слідчих (розшукових) дій, власником (розпорядником) яких є СБУ, за умови затвердження СБУ життєвого циклу та/або вимог щодо управління життєвим циклом таких засобів інформатизації.
{Абзац пункту 1 в редакції Постанови Кабінету Міністрів України № 1579 від 03.12.2025}
2. У цих Обов'язкових вимогах терміни вживаються у такому значенні:
1) експлуатаційна документація - сукупність документів, які встановлюють організаційні, нормативні, технічні та інші рекомендації до експлуатації засобу інформатизації протягом строку його експлуатації та містять інформацію, необхідну для належного встановлення, використання, обслуговування, налаштування, ремонту або виправлення помилок та створення (модернізації, модифікації, розвитку) засобу інформатизації;
11) граничний мережевий засіб - програмне забезпечення або програмно-апаратний засіб, що забезпечує взаємодію інформаційно-комунікаційної системи користувача з іншими електронними комунікаційними мережами шляхом маршрутизації та/або оброблення трафіка з використанням інтернет-протоколів;
{Пункт 2 доповнено підпунктом 11 згідно з Постановою Кабінету Міністрів України № 373 від 25.03.2026}
12) відновлювальний резерв засобу інформатизації (компонента засобу інформатизації) (далі — відновлювальний резерв) — сукупність резервних копій засобу інформатизації та/або інших попередньо створених та підтримуваних в актуальному стані технічних, програмних, інфраструктурних, хмарних, мережевих та організаційних ресурсів, що забезпечують відновлення функціонування засобу інформатизації (компонента засобу інформатизації) або його окремих критичних функцій у межах визначених цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
{Пункт 2 доповнено підпунктом 12 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
2) життєвий цикл засобу інформатизації - сукупність стадій та етапів, які проходить засіб інформатизації від моменту ініціювання створення до завершення використання та виведення з промислової експлуатації;
3) компонент засобу інформатизації - засіб інформатизації, який є складовою іншого засобу інформатизації;
4) координатор робіт із створення (модернізації, модифікації, розвитку) засобу інформатизації - визначений структурний підрозділ та/або працівник замовника та/або підприємства, установи та організації, що належать до сфери управління замовника, відповідальний за організацію та здійснення заходів із створення (модернізації, модифікації, розвитку) засобу інформатизації;
41) категорія впливу порушення функціонування засобу інформатизації (далі — категорія засобу інформатизації) — характеристика засобу інформатизації, що відображає рівень впливу порушення його функціонування на виконання робочих процесів (бізнес-процесів) замовника;
{Пункт 2 доповнено підпунктом 41 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
5) користувач - державний орган, орган місцевого самоврядування, юридична особа, фізична особа - підприємець або фізична особа, що використовує засіб інформатизації;
51) максимально допустимий період порушення функціонування (MTPD) — визначений замовником граничний період часу, протягом якого допускається порушення безперервності виконання робочого процесу (бізнес-процесу), функціонування засобу інформатизації та/або компонентів засобу інформатизації, після завершення якого наслідки такого порушення набувають неприйнятного рівня для діяльності замовника;
{Пункт 2 доповнено підпунктом 51 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
6) методологія управління проектами із створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації (далі - методологія управління проектами) - набір керівних принципів та правил, практик, моделей, якими визначається загальна організація виконання проекту із створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації;
7) об'єкт інформатизації - організаційна структура, робочі процеси (бізнес-процеси) та/або сукупність електронних інформаційних ресурсів та технологій замовника, які автоматизуються за допомогою засобу інформатизації;
71) цільовий час відновлення (RTO) — максимально допустимий проміжок часу, протягом якого після порушення функціонування засобу інформатизації повинно бути відновлено його працездатність та/або доступність відповідно до встановлених функціональних вимог;
{Пункт 2 доповнено підпунктом 71 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
72) цільова точка відновлення (RPO) — визначений замовником період часу, протягом якого допускається втрата даних у разі порушення функціонування засобу інформатизації або припинення його функціонування за умови забезпечення відновлення даних, необхідних для виконання робочих процесів (бізнес-процесів);
{Пункт 2 доповнено підпунктом 72 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
8) проектна документація - сукупність графічних і текстових документів, які описують концепцію, архітектуру, технічні вимоги, процеси створення та впровадження засобу інформатизації;
9) реінжиніринг робочих процесів (бізнес-процесів) засобу інформатизації (далі - реінжиніринг засобу інформатизації) - заходи системного аналізу та реорганізації робочих процесів (бізнес-процесів) засобу інформатизації, спрямовані на його вдосконалення та докорінні зміни;
91) резервування засобу інформатизації — сукупність заходів, спрямованих на забезпечення створення резервної копії (резервних копій) та/або відновлювального резерву засобу інформатизації, їх зберігання, підтримання в актуальному стані та використання з метою забезпечення безперервності функціонування засобу інформатизації;
{Пункт 2 доповнено підпунктом 91 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
92) резервна копія засобу інформатизації — копія інформації, програмного забезпечення, параметрів конфігурації та інших компонентів засобу інформатизації, необхідних для відновлення його функціонування;
{Пункт 2 доповнено підпунктом 92 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
10) робочий процес (бізнес-процес) - повторювана у певній послідовності сукупність дій, виконання яких спрямоване на задоволення потреб користувачів засобу інформатизації;
11) стадія життєвого циклу засобу інформатизації (далі - стадія) - визначена сукупність етапів, що складаються з окремих процесів, які виконуються послідовно, паралельно або комбіновано в певний момент життєвого циклу засобу інформатизації залежно від його стану;
12) технічна підтримка - комплекс організаційних і технічних заходів, спрямованих на забезпечення постійного та безперебійного функціонування засобу інформатизації, включаючи його встановлення, налаштування, оновлення, моніторинг, виявлення та усунення несправностей, а також відновлення працездатності після збоїв або порушень у роботі, що впливають на доступність, цілісність чи конфіденційність інформації;
13) технічне завдання - документ, розроблений відповідно до технічних вимог, що визначає призначення, показники якості, техніко-економічні, технічні та спеціальні характеристики засобу інформатизації і включає опис робочих процесів (бізнес-процесів) та умови використання засобу інформатизації;
14) технічні вимоги - документ, що визначає планові потреби замовника та загальні умови створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації та містить набір критеріїв, які описують засіб інформатизації;
15) технічний адміністратор засобу інформатизації - юридична особа, завданням якої відповідно до її повноважень або договору є здійснення організаційних, технічних та інших заходів, необхідних для забезпечення супроводу, адміністрування та функціонування засобу інформатизації;
16) управління проектами - діяльність, що передбачає організацію заходів, спрямованих на забезпечення виконання визначених завдань та досягнення цілей протягом визначеного періоду часу та обсягів необхідних фінансових, матеріально-технічних, людських та інших ресурсів.
Термін “замовник” вживається у значенні, наведеному в Законі України “Про Національну програму інформатизації”. Термін “програмне забезпечення” вживається у значенні терміна “програмний продукт” наведеному в Законі України “Про Національну програму інформатизації”. Інші терміни вживаються у значенні, наведеному в Бюджетному та Податковому кодексах України, Законах України “Про Національну програму інформатизації”, “Про захист інформації в інформаційно-комунікаційних системах”, “Про захист персональних даних”, “Про електронні комунікації”, “Про публічні закупівлі”, “Про авторське право і суміжні права”, Порядку використання програмного забезпечення мобільного додатка Єдиного державного вебпорталу електронних послуг (Дія) з відкритим вихідним кодом та видачі ліцензії на нього, затвердженому постановою Кабінету Міністрів України від 13 лютого 2024 р. № 162 (Офіційний вісник України, 2024 р., № 21, ст. 1354).
3. Створення (модернізація, модифікація, розвиток), адміністрування та забезпечення функціонування засобу інформатизації ґрунтується на принципах:
1) актуальності - застосування сучасних інформаційних технологій для створення (модернізації, модифікації, розвитку) засобів інформатизації;
2) системності - встановлення зв'язків між компонентами засобу інформатизації, які забезпечують цілісність засобу та його взаємодію з іншими засобами інформатизації;
3) розвитку - врахування перспективи розвитку засобу інформатизації, зокрема можливості масштабування, доповнення та оновлення функцій і складу засобу інформатизації, без порушення його функціональності;
4) інтероперабельності - забезпечення взаємодії з іншими системами за встановленими правилами, використання єдиних правил електронної інформаційної взаємодії, відкритих форматів даних та протоколів обміну;
5) ефективності - досягнення раціонального співвідношення між витратами та цільовими результатами, включаючи очікуваний результат від засобу інформатизації;
6) уніфікації - раціонального використання типових, уніфікованих і стандартизованих рішень, програмних продуктів, компонентів, документів тощо;
7) захищеності - виконання вимог законодавства у сферах захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах та кібербезпеки, захисту персональних даних, шляхом впровадження організаційних і технічних заходів безпеки на всіх стадіях життєвого циклу засобу інформатизації;
{Підпункт 7 пункту 3 із змінами, внесеними згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
8) доступності - забезпечення можливості рівного та безперешкодного доступу до засобу інформатизації для всіх користувачів;
9) ризик-орієнтованості — забезпечення функціонування засобу інформатизації з урахуванням результатів оцінки ризиків та категорії засобу інформатизації;
{Пункт 3 доповнено підпунктом 9 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
10) стійкості та безперервності функціонування — забезпечення безперервності функціонування засобу інформатизації та своєчасного відновлення його працездатності у разі виникнення кібератак, інцидентів кібербезпеки, відмов, технічних збоїв, аварій, надзвичайних ситуацій та інших дій, що можуть вплинути на його функціонування.
{Пункт 3 доповнено підпунктом 10 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
31. Категорія засобу інформатизації визначається замовником за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації з урахуванням масштабу можливих наслідків порушення його функціонування та потреб щодо забезпечення безперервності виконання робочих процесів (бізнес-процесів).
Встановлюються такі категорії засобів інформатизації:
I категорія — засоби інформатизації, порушення функціонування яких призводить (може призвести) до припинення або суттєвого порушення виконання робочих процесів (бізнес-процесів), визначених замовником як критичні за результатами аналізу впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації, та/або спричиняє (може спричинити) неприйнятні наслідки для діяльності замовника, зокрема неможливість виконання визначених завдань і функцій, порушення надання публічних послуг, втрату або недоступність критичних даних, порушення вимог законодавства чи інші наслідки, визначені замовником як неприйнятні;
II категорія — засоби інформатизації, порушення функціонування яких призводить або може призвести до суттєвого обмеження виконання важливих робочих процесів (бізнес-процесів), визначених замовником як важливі за результатами аналізу впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації, та може спричинити негативні наслідки для діяльності замовника, але не призводить до повного припинення діяльності замовника;
III категорія — засоби інформатизації, порушення функціонування яких впливає на виконання робочих процесів (бізнес-процесів), визначених замовником за результатами аналізу впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації як такі, що мають обмежений вплив на діяльність замовника та не потребують невідкладного відновлення для забезпечення виконання його основних завдань і функцій.
Аналіз впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації проводиться з періодичністю, визначеною замовником, але не рідше одного разу на рік, а також у разі зміни робочих процесів (бізнес-процесів) замовника та/або архітектури засобів інформатизації, що можуть вплинути на результати такого аналізу.
{Обов'язкові вимоги доповнено пунктом 31 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
32. Для кожної категорії засобів інформатизації встановлюються такі граничні значення показників:
для I категорії: цільовий час відновлення (RTO) Ј 8 годин, цільова точка відновлення (RPO) Ј 4 години;
для II категорії: цільовий час відновлення (RTO) Ј 24 години, цільова точка відновлення (RPO) Ј 12 годин;
для III категорії: цільовий час відновлення (RTO) Ј 72 години, цільова точка відновлення (RPO) Ј 24 години.
Граничні значення цільового часу відновлення (RTO) та цільової точки відновлення (RPO), встановлені цим пунктом, є максимально допустимими для відповідної категорії засобу інформатизації.
Замовник за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації визначає для кожного засобу інформатизації значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD).
Визначені замовником значення цільового часу відновлення (RTO) та цільової точки відновлення (RPO) не можуть перевищувати граничних значень, установлених для відповідної категорії засобу інформатизації, крім випадків, передбачених пунктом 101 цих Обов'язкових вимог.
Значення максимально допустимого періоду порушення функціонування (MTPD) повинно бути більшим за значення цільового часу відновлення (RTO) та визначатися з урахуванням максимально допустимого часу, протягом якого порушення виконання відповідного робочого процесу (бізнес-процесу) не призводить до неприйнятних наслідків для діяльності замовника, і не може перевищувати 1,5 граничного значення цільового часу відновлення (RTO), визначеного для відповідного засобу інформатизації.
{Обов'язкові вимоги доповнено пунктом 32 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
4. Створення (модернізація, модифікація, розвиток), адміністрування та забезпечення функціонування засобу інформатизації може здійснюватися самостійно замовником та/або технічним адміністратором засобу інформатизації, та/або із залученням на договірних засадах третіх осіб за результатами закупівлі відповідно до законодавства у сфері публічних закупівель.
5. Фінансування заходів, пов'язаних із створенням (модернізацією, модифікацією, розвитком), адмініструванням та забезпеченням функціонування засобу інформатизації, здійснюється за рахунок коштів державного і місцевих бюджетів та/або інших джерел, не заборонених законодавством.
6. Замовник та/або технічний адміністратор засобу інформатизації самостійно обирає методологію управління проектами, що застосовуватиметься під час створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації.
7. Під час створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації замовник та/або технічний адміністратор засобу інформатизації може використовувати програмні продукти для управління проектами. Розроблення, погодження та затвердження документації, передбаченої цими Обов'язковими вимогами, може також здійснюватися в електронній формі.
Стадії та етапи життєвого циклу засобу інформатизації
8. Засіб інформатизації протягом життєвого циклу проходить такі стадії:
1) ініціювання;
2) проектування;
3) створення та впровадження;
4) промислова експлуатація;
5) виведення з промислової експлуатації.
9. Під час проходження всіх стадій життєвого циклу засобу інформатизації відповідні заходи виконуються з урахуванням матриці дій відповідно до життєвого циклу засобу інформатизації (додаток 1).
Під час створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації заходи із захисту інформації та кіберзахисту виконуються на всіх стадіях життєвого циклу засобу інформатизації відповідно до вимог законодавства у сфері захисту інформації та кіберзахисту.
{Пункт 9 в редакції Постанови Кабінету Міністрів України № 373 від 25.03.2026}
10. Для засобу інформатизації, життєвий цикл якого розпочався до набрання чинності цими Обов'язковими вимогами, дотримання матриці дій відповідно до життєвого циклу засобу інформатизації (додаток 1) забезпечується в рамках однієї стадії з наступного етапу за етапом, що відповідає стану такого засобу на дату набрання чинності постановою Кабінету Міністрів України від 15 липня 2025 р. № 893 “Про внесення змін до Обов'язкових вимог до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації”.
У разі коли етап, що відповідає стану такого засобу на дату набрання чинності зазначеною постановою, є завершальним в межах стадії, дотримання матриці дій здійснюється з наступної стадії.
До початку виконання наступного етапу або переходу до наступної стадії для засобу інформатизації, життєвий цикл якого розпочався до набрання чинності постановою Кабінету Міністрів України від 6 серпня 2026 р. № 1009 “Деякі питання забезпечення безперервності функціонування державних інформаційних ресурсів”, замовник забезпечує проведення аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації, за результатами якого складає звіт за формою згідно з додатком 11, та визначення категорії засобу інформатизації.
{Пункт 10 доповнено абзацом згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
101. У разі коли визначені за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та оцінювання пов'язаних з ними засобів інформатизації значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD) перевищують граничні значення, встановлені пунктом 32 цих Обов'язкових вимог, такі значення показників погоджуються замовником з Мінцифри.
Для погодження значень цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD) замовник звертається до Мінцифри листом, в якому зазначаються пояснення щодо неможливості забезпечення дотримання граничних значень цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), опис технічних та організаційних компенсуючих заходів та результати оцінки можливого впливу зміни таких значень показників на безперервність виконання робочих процесів (бізнес-процесів).
До листа додається звіт за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та оцінювання пов'язаних з ними засобів інформатизації за формою згідно з додатком 11.
Подання документів, зазначених у цьому пункті, здійснюється в електронній формі з використанням системи електронної взаємодії органів виконавчої влади або на адресу електронної пошти Мінцифри з накладенням кваліфікованого електронного підпису або удосконаленого електронного підпису, що базується на кваліфікованому сертифікаті електронного підпису керівника замовника або уповноваженої ним особи.
{Обов'язкові вимоги доповнено пунктом 101 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
102. Мінцифри опрацьовує документи, подані відповідно до пункту 101 цих Обов'язкових вимог, та протягом 15 робочих днів з дня їх надходження погоджує або не погоджує відповідні значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), про що повідомляє замовнику листом, в якому в разі непогодження зазначаються відповідні обґрунтування.
Мінцифри не погоджує значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD) за наявності хоча б однієї з таких підстав:
документи, визначені пунктом 101 цих Обов'язкових вимог, подані замовником не в повному обсязі та/або не містять повної/повних інформації/відомостей;
неузгодженість значень цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), які пропонується погодити, із значеннями цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), визначених за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації;
недостатність запропонованих технічних та організаційних компенсуючих заходів для забезпечення прийнятного рівня безперервності виконання робочих процесів (бізнес-процесів).
Замовник може усунути невідповідності, що стали підставою для непогодження значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), і протягом 10 календарних днів з моменту отримання такого непогодження в разі потреби повторно звернутися за погодженням до Мінцифри.
{Обов'язкові вимоги доповнено пунктом 102 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
11. Під час створення (модернізації, модифікації, розвитку) засобу інформатизації замовником у договорі з надання послуг та/або виконання робіт із створення (модернізації, модифікації розвитку) засобу інформатизації, зокрема, визначаються:
1) етапи виконання робіт та/або надання послуг;
2) умови використання засобу інформатизації, що надається для модернізації, модифікації або розвитку для програмного продукту. Умови використання засобу інформатизації для іншого засобу інформатизації застосовуються у разі потреби;
3) вимоги щодо якості виконаних робіт та/або наданих послуг відповідно до умов технічних вимог до створення (модернізації, модифікації, розвитку) засобу інформатизації та/або технічного завдання на створення (модернізацію, модифікацію, розвиток) засобу інформатизації;
4) гарантійний строк на засіб інформатизації або його компоненти та умови гарантійного обслуговування;
5) умови та способи використання замовником створеного засобу інформатизації як об'єкта права інтелектуальної власності;
6) умови передання майнових прав інтелектуальної власності на створений засіб інформатизації (застосовується, якщо створений засіб інформатизації є об'єктом права інтелектуальної власності);
7) порядок впровадження засобу інформатизації на об'єкті інформатизації замовника та/або в інфраструктурі технічного адміністратора засобу інформатизації та/або надавача хмарних послуг чи центру обробки даних (у разі потреби);
8) умови надання технічної підтримки засобу інформатизації та користувачів (у разі потреби);
9) вимоги щодо забезпечення інформаційної безпеки та кіберзахисту.
{Пункт 11 доповнено підпунктом 9 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
Технічні вимоги до створення (модернізації, модифікації, розвитку) засобу інформатизації або технічна специфікація до предмета закупівлі, календарний план виконання робіт та/або надання послуг, розрахунок вартості з надання послуг або виконання робіт є обов'язковими додатками до договору з надання послуг та/або виконання робіт із створення (модернізації, модифікації розвитку) засобу інформатизації.
12. Створення (модернізація, модифікація, розвиток) засобу інформатизації, яким передбачено оброблення інформації з обмеженим доступом, у тому числі експертна оцінка інформації, яка обробляється (оброблятиметься) на відповідних об'єктах інформатизації, здійснюється відповідно до Законів України “Про доступ до публічної інформації” і “Про державну таємницю”, Порядку організації та забезпечення режиму секретності в державних органах, органах місцевого самоврядування, на підприємствах, в установах і організаціях, затвердженого постановою Кабінету Міністрів України від 18 грудня 2013 р. № 939, Типової інструкції про порядок ведення обліку, зберігання, використання і знищення документів та інших матеріальних носіїв інформації, що містять службову інформацію, затвердженої постановою Кабінету Міністрів України від 19 жовтня 2016 р. № 736 (Офіційний вісник України, 2016 р., № 85, ст. 2783), та цих Обов'язкових вимог.
{Пункт 12 із змінами, внесеними згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
13. У разі коли для засобу інформатизації передбачено визначення технічного адміністратора засобу інформатизації, таке визначення здійснюється не пізніше завершення стадії створення та впровадження.
У разі потреби у визначенні або зміні технічного адміністратора засобу інформатизації для засобу інформатизації, який на дату набрання чинності постановою Кабінету Міністрів України від 15 липня 2025 р. № 893 “Про внесення змін до Обов'язкових вимог до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації” перебуває на стадії промислової експлуатації, відповідне рішення приймається до початку виконання заходів, що потребують участі технічного адміністратора, з урахуванням положень цих Обов'язкових вимог.
Ініціювання
14. Ініціювання створення (модернізації, модифікації, розвитку) засобу інформатизації передбачає такі етапи:
1) формування потреби;
2) розроблення технічних вимог.
15. На етапі формування потреби замовник визначає потребу у створенні (модернізації, модифікації, розвитку) засобу інформатизації шляхом проведення обстеження обраних робочих процесів (бізнес-процесів) та пов'язаних з ними об'єктів інформатизації замовника та здійснює опис інформації, що обробляється (оброблятиметься) на відповідних об'єктах інформатизації відповідно до Законів України ”Про інформацію”, “Про доступ до публічної інформації”, “Про державну таємницю”, Порядку організації та забезпечення режиму секретності в державних органах, органах місцевого самоврядування, на підприємствах, в установах і організаціях, затвердженого постановою Кабінету Міністрів України від 18 грудня 2013 р. № 939, Типової інструкції про порядок ведення обліку, зберігання, використання і знищення документів та інших матеріальних носіїв інформації, що містять службову інформацію, затвердженої постановою Кабінету Міністрів України від 19 жовтня 2016 р. № 736 (Офіційний вісник України, 2016 р., № 85, ст. 2783).
Під час проведення обстеження замовник проводить аналіз впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації, за результатами якого складає звіт за формою згідно з додатком 11.
Результати обстеження документуються із зазначенням обґрунтування потреби у створенні (модернізації, модифікації, розвитку) засобу інформатизації. У разі потреби в документах за результатами обстеження також зазначаються очікувані планові показники та розрахунки щодо створення (модернізації, модифікації, розвитку) засобу інформатизації.
На підставі результатів обстеження замовник визначає необхідність створення (модернізації, модифікації, розвитку) засобу інформатизації.
У разі визначення необхідності створення (модернізації, модифікації, розвитку) засобу інформатизації замовником приймається рішення щодо створення (модернізації, модифікації, розвитку) засобу інформатизації шляхом видання організаційного документа, в якому, зокрема, визначається категорія засобу інформатизації, відповідний базовий або галузевий профіль безпеки системи, координатор робіт із створення (модернізації, модифікації, розвитку) засобу інформатизації (за потреби). Категорія засобу інформатизації може бути уточнена на стадії проектування.
Координатору робіт із створення (модернізації, модифікації, розвитку) засобу інформатизації може бути делеговано право затвердження проектної та експлуатаційної документації.
Базовий або галузевий профіль безпеки системи обирається залежно від типу інформації, що обробляється (оброблятиметься) у засобі інформатизації, відповідно до Порядку розроблення та затвердження профілів безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженого постановою Кабінету Міністрів України від 18 червня 2025 р. № 712 “Деякі питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем” (Офіційний вісник України, 2025 р., № 57, ст. 3921).
{Пункт 15 в редакції Постанови Кабінету Міністрів України № 1009 від 06.08.2026}
16. Етап розроблення технічних вимог передбачає підготовку технічних вимог до створення (модернізації, модифікації, розвитку) засобу інформатизації відповідно до примірної структури технічних вимог (додаток 2) та затвердження їх замовником.
Під час розроблення технічних вимог замовник визначає умови розгортання та вимоги щодо забезпечення відмовостійкості (резервування) засобу інформатизації залежно від встановленої категорії засобу інформатизації.
{Пункт 16 в редакції Постанов Кабінету Міністрів України № 1579 від 03.12.2025, № 1009 від 06.08.2026}
Проектування
17. Проектування засобу інформатизації передбачає такі етапи:
1) оцінка ризиків та визначення вимог до захисту засобу інформатизації;
2) розроблення технічного завдання.
За потреби стадія проектування може доповнюватися новими етапами залежно від особливостей засобу інформатизації.
{Пункт 17 в редакції Постанови Кабінету Міністрів України № 1009 від 06.08.2026}
171. На етапі оцінки ризиків та визначення вимог до захисту засобу інформатизації замовник забезпечує проведення оцінки ризиків кібербезпеки відповідно до Методики оцінювання ризиків кібербезпеки, затвердженої наказом Адміністрації Держспецзв'язку від 2 червня 2026 р. № 402, з урахуванням положень національних стандартів у сфері управління інформаційною безпекою та оцінювання ризиків.
Результати оцінки ризиків кібербезпеки та аналізу впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації враховуються під час визначення архітектурних і технологічних рішень, вимог до захисту інформації, кіберзахисту та забезпечення безперервності функціонування засобу інформатизації, зокрема щодо місця його розгортання, резервування, створення відновлювального резерву, плану аварійного відновлення та сценаріїв тестування відновлення функціонування.
{Обов'язкові вимоги доповнено пунктом 171 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
18. Технічне завдання на створення (модернізацію, модифікацію, розвиток) засобу інформатизації розробляється з урахуванням Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 р. № 373 (Офіційний вісник України, 2006 р., № 13, ст. 878; 2025 р., № 99, ст. 6925), відповідно до примірної структури технічного завдання (додаток 3).
Технічне завдання на створення (модернізацію, модифікацію, розвиток) засобу інформатизації затверджується замовником у разі необхідності. Технічне завдання може коригуватися за результатами виконання комплексу робіт або наданих послуг із створення (модернізації, модифікації, розвитку) засобу інформатизації.
Під час розроблення технічного завдання на створення (модернізацію, модифікацію, розвиток) засобу інформатизації обов'язковим є:
{Абзац третій пункту 18 в редакції Постанови Кабінету Міністрів України № 1009 від 06.08.2026}
використання/застосування національних стандартів із переліку стандартів, що застосовуються під час створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації (додаток 4), із зазначенням відомостей про них;
{Абзац пункту 18 в редакції Постанови Кабінету Міністрів України № 1009 від 06.08.2026}
оцінка можливості використання хмарних послуг та/або послуг центрів обробки даних з урахуванням функціональних потреб, вимог до захисту інформації, кіберзахисту, категорії засобу інформатизації, результатів оцінки ризиків кібербезпеки, економічної доцільності, вимог щодо забезпечення безперервності функціонування та відновлення працездатності.
{Абзац пункту 18 в редакції Постанови Кабінету Міністрів України № 1009 від 06.08.2026}
Визначення вимог щодо забезпечення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD). Забезпечення відмовостійкості (резервування) та відновлення після збоїв залежить від встановленої категорії засобу інформатизації.
{Абзац пункту 18 в редакції Постанови Кабінету Міністрів України № 1009 від 06.08.2026}
Для засобів інформатизації I та II категорії у технічному завданні повинні бути визначені вимоги щодо тестування процедур резервного копіювання, резервування, переключення на резервне середовище функціонування та відновлення функціонування засобу інформатизації відповідно до встановлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO) та перелік сценаріїв тестування, періодичність їх проведення, критерії успішності, порядок документування результатів та усунення виявлених недоліків.
{Абзац пункту 18 в редакції Постанови Кабінету Міністрів України № 1009 від 06.08.2026}
Вимоги, що містяться у технічному завданні на створення (модернізацію, модифікацію, розвиток) засобу інформатизації, повинні піддаватися практичній перевірці, бути оцінюваними та технічно досяжними.
Склад експлуатаційної документації визначається в технічному завданні на створення (модернізацію, модифікацію, розвиток) засобу інформатизації з урахуванням положень національних стандартів із переліку стандартів, що застосовуються під час створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації (додаток 4), та повинен бути достатнім для забезпечення адміністрування та користування засобом інформатизації відповідними категоріями користувачів.
{Абзац дев'ятий пункту 18 в редакції Постанови Кабінету Міністрів України № 1009 від 06.08.2026}
Склад експлуатаційної документації може бути відкоригований на стадії створення та впровадження.
{Пункт 18 в редакції Постанови Кабінету Міністрів України № 373 від 25.03.2026}
Створення та впровадження
19. Створення та впровадження засобу інформатизації передбачає такі етапи:
1) постачання та/або створення програмних продуктів та/або технічних засобів;
2) проведення попередніх випробувань засобу інформатизації або його компонентів;
3) розгортання засобу інформатизації або його компонентів;
31) впровадження системи захисту інформації та заходів з кіберзахисту;
{Пункт 19 доповнено підпунктом 31 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
4) проведення дослідної експлуатації засобу інформатизації (у разі потреби).
За потреби етапи можуть доповнюватися новими або поєднуватися залежно від особливостей засобу інформатизації.
20. Створення засобу інформатизації передбачає затвердження положення про засіб інформатизації (за потреби).
21. На етапі постачання та/або створення програмних продуктів та/або технічних засобів здійснюється укомплектування засобу інформатизації відповідно до технічного завдання на створення (модернізацію, модифікацію, розвиток) засобу інформатизації та технічних вимог до створення (модернізації, модифікації, розвитку) засобу інформатизації, з урахуванням Критеріїв критичності товарів, робіт, послуг, що постачаються власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури, затверджених наказом Адміністрації Держспецзв'язку від 17 грудня 2025 р. № 836.
{Абзац перший пункту 21 із змінами, внесеними згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
У разі постачання програмного продукту та/або комп'ютерної техніки, та/або елементів електронних комунікаційних мереж (у тому числі компонентів для ремонту чи відновлення працездатності) як засобу інформатизації життєвий цикл такого продукту не включає стадію проектування, а стадії ініціювання, створення та впровадження реалізуються з урахуванням потреб замовника.
Засіб інформатизації, який або компоненти якого є за своїм типом програмним продуктом, повинен включати код, придатний (призначений) для виконання комп'ютером, та/або виконувані файли, та/або вихідний код та інші дані, необхідні для запуску та роботи такого засобу інформатизації.
Опис вихідного коду здійснюється безпосередньо у відповідному коді у вигляді коментарів з поясненням щодо дотримання алгоритмів роботи тощо.
Вихідний код та опис до нього не передаються замовнику у разі, коли:
передавання заборонено правочинами щодо розпоряджання майновими правами інтелектуальної власності на програмні продукти;
програмні продукти, технології чи їх компоненти мають відкритий вихідний код і використані виконавцем у процесі створення програмного продукту, крім випадків, коли відкритий вихідний код взято за основу такого програмного продукту.
22. У разі здійснення закупівлі програмних продуктів, комп'ютерної техніки та/або елементів електронних комунікаційних мереж (у тому числі компонентів, призначених для ремонту або відновлення працездатності засобу інформатизації), замовником у договорі поставки засобів інформатизації передбачаються умови щодо:
1) забезпечення комплектності поставки, зазначеної у специфікації, яка додається до договору;
2) передання майнових прав інтелектуальної власності на програмний продукт або надання дозволу на його використання, у разі коли програмний продукт є засобом інформатизації або його компонентом;
3) їх встановлення на об'єкті інформатизації замовника (у разі потреби);
4) надання гарантійних зобов'язань;
5) визначення строків та умов технічної підтримки.
Забороняється закупівля засобу інформатизації, ліцензія на використання якого передбачає виплату роялті та/або винагороди правовласнику у вигляді відсотків плати за надані від імені держави послуги.
23. Проведення попередніх випробувань засобу інформатизації або його компонентів здійснюється у середовищі, визначеному у технічних вимогах до створення (модернізації, модифікації, розвитку) засобу інформатизації та передбачає:
1) перевірку відповідності засобу інформатизації або його компонентів вимогам проектної та експлуатаційної документації;
2) перевірку працездатності засобу інформатизації або його компонентів згідно з програмою та методикою попередніх випробувань;
3) оцінку готовності засобу інформатизації або його компонентів до прийняття у промислову експлуатацію (за необхідності дослідну експлуатацію) або повернення засобу інформатизації або його компонентів на доопрацювання та виправлення помилок і невідповідностей технічному завданню на створення (модернізацію, модифікацію, розвиток) засобу інформатизації та технічним вимогам до створення (модернізації, модифікації, розвитку) засобу інформатизації.
Учасники випробувань, склад робіт та/або послуг на етапі проведення попередніх випробувань засобу інформатизації або його компонентів, типи випробувань та їх послідовність погоджуються із замовником та технічним адміністратором засобу інформатизації (за наявності).
До попередніх випробувань засобу інформатизації або його компонентів повинні бути залучені представники замовника та/або технічного адміністратора засобу інформатизації.
Результати попередніх випробувань оформлюються протоколом випробувань, у якому фіксується факт проведених робіт з випробувань засобу інформатизації або його компонентів.
24. Розгортання засобу інформатизації або його компонентів виконується на об'єкті інформатизації замовника та/або в інфраструктурі технічного адміністратора засобу інформатизації та/або надавача хмарних послуг чи центру обробки даних та може передбачати організацію замовником:
1) встановлення та/або впровадження засобу інформатизації або його компонентів у сформованому випробувальному або промисловому середовищі;
2) проведення навчання фахівців замовника та/або технічного адміністратора засобу інформатизації, які залучені до забезпечення працездатності засобу інформатизації (за необхідності);
3) проведення приймальних випробувань засобу інформатизації або його компонентів (у разі потреби).
Розгортання засобу інформатизації або його компонентів в інфраструктурі технічного адміністратора засобу інформатизації може здійснюватися в межах його повноважень, визначених відповідним договором та/або нормативно-правовим актом. У разі розгортання засобу інформатизації або його компонентів в інфраструктурі надавача хмарних послуг чи центру обробки даних залучення технічних ресурсів здійснюється у порядку, встановленому договором про надання зазначених послуг.
25. Встановлення та/або впровадження засобу інформатизації або його компонентів у сформованому випробувальному або промисловому середовищі передбачає:
1) випробування засобу інформатизації в умовах, наближених до промислової експлуатації;
2) відпрацювання технології оброблення інформації, керування програмними та технічними засобами і надання практичних навичок усім користувачам у використанні засобу інформатизації (за необхідності);
3) збір та проведення аналізу інформації про роботу засобу інформатизації;
4) міграцію даних (за необхідності), результати якої документуються.
26. Проведення приймальних випробувань засобу інформатизації або його компонентів передбачає:
1) утворення замовником комісії з проведення приймальних випробувань засобу інформатизації або його компонентів шляхом видання відповідного розпорядчого документа (за потреби);
2) здійснення оцінювання замовником відповідно до програми і методики приймальних випробувань відповідності встановленого та/або впровадженого засобу інформатизації або його компонентів вимогам технічного завдання, рівня працездатності;
3) оцінювання відповідності модернізованого (модифікованого) засобу інформатизації або його компонентів вимогам до сфери використання (вимогам до умов експлуатації) відповідно до законодавства у сфері захисту інформації;
4) складення протоколу приймальних випробувань за результатами оцінювання з висновками щодо відповідності засобу інформатизації проектній та експлуатаційній документації та рекомендаціями щодо переведення засобу інформатизації або його компонентів у промислову експлуатацію (у разі потреби);
5) приймання замовником майнових прав інтелектуальної власності на створений засіб інформатизації, якщо такий засіб інформатизації є об'єктом права інтелектуальної власності.
За результатами проведення приймальних випробувань замовником приймається рішення щодо введення засобу інформатизації у промислову експлуатацію, яка передбачає застосування засобу інформатизації в реальних умовах відповідно до визначених функціональних вимог або дослідну експлуатацію.
261. Замовник забезпечує впровадження системи захисту інформації відповідно до цільового профілю безпеки та заходів з кіберзахисту, що, зокрема, передбачає:
1) здійснення визначених цільовим профілем безпеки організаційних та технічних заходів захисту інформації;
2) здійснення заходів із забезпечення безперервності функціонування засобу інформатизації;
3) розроблення, затвердження та підтримання в актуальному стані плану аварійного відновлення;
4) здійснення заходів, визначених планом кіберзахисту.
Заходи, передбачені підпунктами 2—4 цього пункту, визначаються з урахуванням установленої категорії засобу інформатизації, результатів аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов'язаних з ними засобів інформатизації, а також оцінки ризиків кібербезпеки.
Цільовий профіль безпеки розробляється відповідно до Порядку розроблення та затвердження профілів безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженого постановою Кабінету Міністрів України від 18 червня 2025 р. № 712 “Деякі питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем”, з урахуванням положення про засіб інформатизації (у разі його затвердження), розробленого відповідно до пункту 20 цих Обов'язкових вимог.
{Обов'язкові вимоги доповнено пунктом 261 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
262. Заходи із забезпечення безперервності функціонування засобу інформатизації можуть передбачати:
створення та підтримання готовності відновлювального резерву;
резервування компонентів засобу інформатизації;
резервне копіювання та відновлення інформації;
проведення тестування відновлення функціонування та безперервності функціонування засобу інформатизації;
здійснення інших організаційних і технічних заходів, необхідних для забезпечення відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO).
{Обов'язкові вимоги доповнено пунктом 262 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
263. Під час створення відновлювального резерву засобу інформатизації (компонента засобу інформатизації) забезпечується:
1) можливість відновлення функціонування засобу інформатизації (компонента засобу інформатизації) у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
2) можливість відновлення всіх компонентів, необхідних для відновлення функціонування засобу інформатизації, зокрема програмного забезпечення, даних, конфігурацій, параметрів налаштування, засобів захисту інформації, експлуатаційної та технічної документації;
3) відповідність характеристик відновлювального резерву функціональним і технічним вимогам, необхідним для відновлення функціонування засобу інформатизації;
4) захист відновлювального резерву від несанкціонованого доступу, модифікації, знищення, блокування та інших загроз, що можуть унеможливити його використання;
5) організаційне та технічне відокремлення відновлювального резерву від засобу інформатизації, а також здійснення організаційних і технічних заходів його захисту, достатніх для забезпечення можливості відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
6) можливість проведення перевірки готовності відновлювального резерву без порушення функціонування засобу інформатизації.
Під час створення відновлювального резерву забезпечується можливість його масштабування або адаптації у разі зміни встановлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO) або категорії засобу інформатизації.
{Обов'язкові вимоги доповнено пунктом 263 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
264. Підтримання готовності відновлювального резерву (компонента засобу інформатизації) передбачає:
1) забезпечення відповідності характеристик відновлювального резерву вимогам, необхідним для відновлення функціонування засобу інформатизації;
2) підтримання актуальності програмного забезпечення, конфігурацій, даних та інших ресурсів, що входять до складу відновлювального резерву;
3) проведення перевірки працездатності технічних, програмних, мережевих та інших компонентів відновлювального резерву;
4) проведення перевірки працездатності засобів захисту інформації та актуальності параметрів їх налаштування;
5) усунення виявлених недоліків;
6) здійснення інших організаційних і технічних заходів, необхідних для забезпечення можливості відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO).
Готовність відновлювального резерву підтверджується шляхом проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації відповідно до вимог, визначених у додатку 6.
{Обов'язкові вимоги доповнено пунктом 264 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
265. Під час визначення місця розміщення відновлювального резерву та резервних копій інформації, що обробляється у засобі інформатизації I або II категорії, повинна забезпечуватися географічна відокремленість резервного та основного середовищ функціонування засобу інформатизації.
Основне та резервне середовища функціонування засобу інформатизації повинні розміщуватися відповідно до результатів оцінки ризиків у спосіб, що мінімізує ризик одночасного порушення їх функціонування внаслідок дії загроз природного, техногенного, воєнного або іншого характеру
Для засобів інформатизації I або II категорії, основне середовище функціонування яких розташоване у межах України, не менше одного екземпляра відновлювального резерву повинно розміщуватися у захищеному середовищі функціонування засобу інформатизації за межами України.
Для засобів інформатизації I або II категорії, основне середовище функціонування яких розташоване за межами України, не менше одного екземпляра відновлювального резерву повинно розміщуватися у захищеному середовищі функціонування засобу інформатизації в межах юрисдикції України.
{Обов'язкові вимоги доповнено пунктом 265 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
266. Резервні копії інформації, що обробляється у засобі інформатизації, повинні зберігатися із здійсненням організаційних та/або технічних заходів, що унеможливлюють їх одноосібне видалення, зміну або скорочення строку зберігання. Мінімальний строк зберігання резервної копії інформації, що обробляється у засобі інформатизації, становить не менше 48 годин з моменту її створення.
Резервні копії інформації, що обробляється у засобах інформатизації I, II категорії, що перебувають у володінні або розпорядженні суб'єктів, визначених частиною шостою статті 8 Закону України “Про основні засади забезпечення кібербезпеки України”, крім тих, передача яких обмежена законодавством, передаються на зберігання до Національного центру резервування державних інформаційних ресурсів відповідно до Порядку передачі, збереження і доступу до резервних копій національних електронних інформаційних ресурсів, затвердженого постановою Кабінету Міністрів України від 7 квітня 2023 р. № 311 “Деякі питання функціонування Національного центру резервування державних інформаційних ресурсів” (Офіційний вісник України, 2023 р., № 40, ст. 2163).
Передача резервних копій інформації на зберігання до Національного центру резервування державних інформаційних ресурсів не звільняє замовника від обов'язку забезпечити відновлювальний резерв засобу інформатизації.
Резервні копії, передані до Національного центру резервування державних інформаційних ресурсів, можуть враховуватися як елемент відновлювального резерву засобу інформатизації лише за умови, що замовник підтвердив можливість відновлення критичних функцій засобу інформатизації з використанням таких копій у межах встановлених для відповідної категорії засобу інформатизації максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO) шляхом проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації відповідно до вимог, визначених у додатку 6.
{Обов'язкові вимоги доповнено пунктом 266 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
267. План аварійного відновлення повинен містити:
1) підстави та порядок введення плану в дію;
2) порядок відновлення функціонування засобу інформатизації, у тому числі послідовність та пріоритетність здійснення заходів з відновлення;
3) відомості про відповідальних осіб, їх повноваження та порядок взаємодії;
4) порядок взаємодії із залученими сторонами під час відновлення функціонування засобу інформатизації, у тому числі з особами, відповідальними за адміністрування, технічну підтримку, захист інформації та кіберзахист;
5) порядок переходу до штатного режиму функціонування після завершення відновлення;
6) порядок внесення змін до плану аварійного відновлення за результатами тестування відновлення працездатності та безперервності функціонування засобу інформатизації.
{Обов'язкові вимоги доповнено пунктом 267 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
27. Роботи або послуги із захисту інформації виконуються відповідно до законодавства у сферах захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах та кіберзахисту.
Промислова експлуатація
28. Промислова експлуатація засобу інформатизації передбачає такі етапи:
1) введення засобу інформатизації у промислову експлуатацію;
2) обслуговування та надання технічної підтримки засобу інформатизації;
3) забезпечення захисту інформації засобу інформатизації.
За потреби етапи можуть поєднуватися залежно від особливостей засобу інформатизації.
29. Введення засобу інформатизації у промислову експлуатацію здійснюється шляхом видання замовником або технічним адміністратором засобу інформатизації відповідного розпорядчого документа.
30. На етапі обслуговування та надання технічної підтримки засобу інформатизації здійснюється:
гарантійна підтримка відповідно до договірних зобов'язань;
адміністрування засобу інформатизації;
забезпечення функціонування засобу інформатизації;
технічна підтримка засобу інформатизації;
модернізація, модифікація, розвиток, реінжиніринг засобу інформатизації (у разі потреби).
31. Адміністрування засобу інформатизації передбачає здійснення заходів, спрямованих на забезпечення керованості (управління) засобом інформатизації та/або його доступності для користувачів.
Забезпечення функціонування засобу інформатизації передбачає здійснення заходів, спрямованих на технічну підтримку у працездатному (функціональному) стані, включаючи встановлення, налаштування, оновлення, відновлення працездатності та/або визначення потреби у модернізації, модифікації засобу інформатизації або виведення засобу інформатизації з промислової експлуатації.
Перелік заходів, що здійснюються у процесі адміністрування та забезпечення функціонування засобу інформатизації, визначається замовником та/або технічним адміністратором засобу інформатизації та може включати інші заходи з питань управління доступом, управління системами, управління безпекою, управління даними, моніторингу дій тощо.
Моніторинг дій може здійснюватися як у рамках внутрішнього контролю засобу інформатизації, так і в рамках аудиту використання інформаційних технологій, який організовується замовником та/або технічним адміністратором засобу інформатизації. Основними завданнями моніторингу є оцінка працездатності, надійності, безпеки, ресурсів, продуктивності засобу інформатизації під час його промислової експлуатації.
Результати аудиту використання інформаційних технологій оформлюються у вигляді звіту, в якому зазначаються рекомендації, що можуть бути підставою для подальшої модернізації, модифікації, розвитку таких технологій або виведення їх з промислової експлуатації.
Адміністрування та забезпечення функціонування засобу інформатизації може здійснюватися замовником самостійно та/або технічним адміністратором, та/або із залученням третіх осіб на договірних засадах. За необхідності для надання технічної підтримки засобу інформатизації можуть залучатися на договірних засадах треті особи.
32. У разі здійснення закупівлі послуг та/або робіт з адміністрування та/або забезпечення функціонування засобу інформатизації замовником у договорі про надання послуг та/або виконання робіт з адміністрування та/або забезпечення функціонування засобу інформатизації передбачаються вимоги щодо:
1) якості наданих послуг та/або виконаних робіт відповідно до технічних вимог, визначених замовником;
2) строків та порядку надання послуг та/або виконання робіт;
3) переліку випадків (обставин), настання яких є підставою для надання послуг та/або виконання робіт на вимогу замовника та/або технічного адміністратора засобу інформатизації (за потреби);
Технічні вимоги та/або специфікації на надання послуг та/або виконання робіт, розрахунок вартості з надання послуг та/або виконання робіт, форма звіту про фактично надані послуги та/або виконані роботи є обов'язковими додатками до договору про надання послуг та/або виконання робіт з адміністрування, та/або забезпечення функціонування засобу інформатизації.
33. Під час замовлення послуг доступу до Інтернету замовник або технічний адміністратор засобу інформатизації, або залучена на договірних засадах третя особа, що здійснює адміністрування та забезпечення функціонування засобу інформатизації, зобов'язаний дотримуватися технічних вимог щодо забезпечення електронними комунікаційними послугами доступу до Інтернету (додаток 5).
Для забезпечення власної діяльності замовник або технічний адміністратор засобу інформатизації, або залучена на договірних засадах третя особа, що здійснює адміністрування та забезпечення функціонування засобу інформатизації, забезпечує резервне електроживлення кінцевого обладнання для доступу до Інтернету та мережі Wi-Fi не менше ніж на 8 годин безперервного знеструмлення.
331. Етап забезпечення захисту інформації засобу інформатизації передбачає організацію замовником проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації відповідно до плану аварійного відновлення, технічного завдання на створення (модернізацію, модифікацію, розвиток) засобу інформатизації та вимог, визначених у додатку 6.
{Обов'язкові вимоги доповнено пунктом 331 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
34. Захист інформації засобу інформатизації, в тому числі забезпечення кібербезпеки, здійснюються відповідно до вимог законодавства у сфері захисту інформації та кібербезпеки.
Виведення з промислової експлуатації
35. Виведення з промислової експлуатації засобу інформатизації передбачає такі етапи:
1) припинення експлуатації засобу інформатизації;
2) списання засобу інформатизації та/або його компонентів;
3) знищення засобу інформатизації (за потреби).
Виведення з промислової експлуатації засобу інформатизації, який належить до матеріальних активів замовника, здійснюється відповідно до законодавства у сфері ведення бухгалтерського обліку та складення фінансової звітності.
36. Припинення експлуатації засобу інформатизації може передбачати:
1) розроблення замовником та/або технічним адміністратором засобу інформатизації плану виведення засобу інформатизації з промислової експлуатації, зокрема визначення важливих даних, що зберігаються у системі, для їх подальшого переміщення в іншу систему або архівації відповідно до розпорядчих актів та політик з управління даними для потенційного майбутнього доступу;
2) документування процесів, конфігурацій, звітів та інших важливих аспектів роботи засобу інформатизації для можливого подальшого використання;
3) припинення експлуатації засобу інформатизації, зокрема деінсталяцію засобу інформатизації, який належить до нематеріальних активів.
37. У разі припинення експлуатації засобу інформатизації, виведення з промислової експлуатації засобу інформатизації, який належить до нематеріальних активів, здійснюється за наявності обґрунтування необхідності списання нематеріального активу з обліку та/або іншої інформації щодо неможливості подальшого використання нематеріального активу.
38. Підставою для ініціювання виведення засобу інформатизації з промислової експлуатації може бути:
1) закінчення строку дії або дострокове припинення ліцензійного договору або ліцензії на засіб інформатизації (застосовується до засобу інформатизації або його компонентів, який за своїм типом є програмним продуктом);
2) моральна чи фізична зношеність, пошкодження, непридатність до відновлення або подальшого використання, технічна чи економічна недоцільність його модернізації, модифікації, розвитку, втрата актуальності;
3) встановлення факту здійснення несанкціонованого доступу, наслідки якого неможливо усунути або внаслідок якого засобу інформатизації заподіяно непоправної шкоди;
4) у разі припинення технічної підтримки засобу інформатизації із сторони виконавця і обґрунтованої неможливості здійснення такої підтримки іншим виконавцем, замовником або технічним адміністратором засобу інформатизації;
5) інші обґрунтовані замовником та/або технічним адміністратором засобу інформатизації підстави, що унеможливлюють використання засобу інформатизації.
39. З метою встановлення факту неможливості та/або неефективності експлуатації засобу інформатизації, який належить до нематеріальних активів, замовником утворюється комісія із списання нематеріальних активів, до складу якої включаються координатор робіт із створення (модернізації, модифікації, розвитку) засобу інформатизації, працівники структурного підрозділу замовника, відповідального за адміністрування, забезпечення функціонування засобу інформатизації, працівники технічних служб замовника, працівники бухгалтерського та юридичного підрозділів замовника, фахівці технічного адміністратора засобу інформатизації (за згодою), а також інші фахівці, залучені за потреби замовником.
Склад комісії із списання нематеріальних активів затверджується розпорядчим актом замовника.
40. Комісією із списання нематеріальних активів проводиться оцінка можливих ризиків, пов'язаних із припиненням експлуатації, зокрема таких, як втрата даних, порушення роботи інших систем, негативні наслідки для користувачів, у тому числі на підставі обґрунтування необхідності списання нематеріального активу та/або іншої інформації щодо неможливості подальшого використання нематеріального активу, наданих замовником та/або технічним адміністратором засобу інформатизації.
Результати обстеження оформлюються документально із зазначенням можливих ризиків, пов'язаних з припиненням експлуатації, зокрема таких, як втрата даних, порушення роботи інших систем, негативні наслідки для користувачів, та рекомендацій щодо їх мінімізації.
41. За потреби для прийняття рішення щодо списання засобів інформатизації можуть залучатися сторонні організації (фахівці) для надання технічного висновку (акта технічного стану) про встановлення факту непридатності та неможливості подальшого використання такого засобу інформатизації.
У разі списання засобу інформатизації, який є необоротним активом, складається акт відповідно до законодавства у сфері ведення бухгалтерського обліку та складення фінансової звітності.
42. Знищення засобу інформатизації, який належить до нематеріальних активів, які передбачають оброблення інформації з обмеженим доступом, вимога щодо захисту якої встановлена законом, передбачає знищення або переробку електронних носіїв такої інформації у спосіб, що виключає можливість повного або часткового відновлення збереженої на них інформації.
Етапи, передбачені пунктом 35 цих Обов'язкових вимог, здійснюються із забезпеченням захисту інформації, яка оброблялася в рамках експлуатації засобу інформатизації.
Модернізація, модифікація, розвиток засобу інформатизації
43. Модернізація, модифікація, розвиток засобу інформатизації здійснюються в межах його життєвого циклу на стадіях створення та впровадження або промислової експлуатації і забезпечуються замовником та/або технічним адміністратором засобу інформатизації.
44. Модернізація, модифікація, розвиток засобу інформатизації здійснюються у разі визначення замовником потреби у вдосконаленні, розвитку, технічному переоснащенні, покращенні характеристик, розширенні функціональних можливостей та поліпшенні інших його якостей.
Модифікація засобу інформатизації може здійснюватися шляхом внесення змін з метою підвищення його ефективності, продуктивності, надійності або відповідності сучасним вимогам у межах функціональних можливостей, визначених законодавством та/або документацією.
45. Під час модернізації, модифікації, розвитку засобу інформатизації замовником та/або технічним адміністратором засобу інформатизації здійснюються заходи згідно з матрицею дій відповідно до життєвого циклу засобу інформатизації (додаток 1).
{Обов'язкові вимоги із змінами, внесеними згідно з Постановою Кабінету Міністрів України № 382 від 04.04.2025; в редакції Постанови Кабінету Міністрів України № 893 від 15.07.2025}
Додаток 1
до Обов'язкових вимог
МАТРИЦЯ
дій відповідно до життєвого циклу засобу інформатизації
Найменування стадії життєвого циклу
Етап****
Процес
створення
модернізація
модифікація
розвиток
адміністрування
забезпечення функціонування
1. Ініціювання
формування потреби
виконується
виконується
за потреби
за потреби
не застосовується
не застосовується
розроблення технічних вимог
виконується
виконується
за потреби
за потреби
не застосовується
не застосовується
оцінка ризиків та визначення вимог до захисту засобу інформатизації
виконується
за потреби
за потреби
за потреби
за потреби
за потреби
2. Проектування*
розроблення технічного завдання
виконується
виконується
за потреби
за потреби
не застосовується
не застосовується
3. Створення та впровадження**
постачання та/або створення програмних продуктів та/або технічних засобів
застосовується
за потреби
за потреби
за потреби
за потреби
за потреби
проведення попередніх випробувань засобу інформатизації або його компонентів
виконується
виконується
за потреби
за потреби
не застосовується
не застосовується
розгортання засобу інформатизації або його компонентів
виконується
виконується
за потреби
за потреби
за потреби
за потреби
впровадження системи захисту інформації та заходів з кіберзахисту;
виконується
за потреби
за потреби
за потреби
за потреби
за потреби
проведення дослідної експлуатації засобу інформатизації (у разі потреби)
виконується
виконується
за потреби
за потреби
за потреби
за потреби
4. Промислова експлуатація***
введення засобу інформатизації у промислову експлуатацію
виконується
виконується
за потреби
за потреби
виконується
виконується
обслуговування та надання технічної підтримки засобу інформатизації
виконується
виконується
виконується
виконується
виконується
виконується
забезпечення захисту інформації засобу інформатизації
застосовується
застосовується
застосовується
застосовується
застосовується
застосовується
5. Виведення з промислової експлуатації
припинення експлуатації засобу інформатизації
не застосовується
не застосовується
не застосовується
не застосовується
виконується
виконується
списання засобу інформатизації та/або його компонентів
не застосовується
не застосовується
не застосовується
не застосовується
виконується
не застосовується
знищення засобу інформатизації (за потреби)
не застосовується
не застосовується
не застосовується
не застосовується
виконується
не застосовується
__________
* У разі необхідності може доповнюватися новими етапами залежно від особливостей засобу інформатизації.
** За потреби етапи можуть доповнюватися новими або поєднуватися залежно від особливостей засобу інформатизації.
*** За потреби етапи можуть поєднуватися залежно від особливостей засобу інформатизації.
**** У разі застосування гнучких підходів до створення (модернізації, модифікації, розвитку) засобу інформатизації окремі етапи (заходи етапів) життєвого циклу засобу інформатизації можуть виконуватися ітераційно, поетапно або паралельно. У такому разі технічне завдання може містити опис функціональних вимог у вигляді сценаріїв використання, критеріїв прийнятності та критеріїв завершеності виконання робіт. У технічному завданні також можуть визначатися вимоги до автоматизації процесів складання, перевірки, тестування та розгортання програмних компонентів засобу інформатизації, моніторингу функціонування засобу інформатизації, реєстрації подій та контролю працездатності.
Значення
Коли використовувати
Застосовується
процес характерний для етапу, але може мати варіативність
Виконується
процес обов'язковий для відповідного етапу
Не застосовується
процес не передбачений на відповідному етапі
За потреби
виконується у випадках, передбачених проектною документацією або нормативними вимогами
{Додаток 1 в редакції Постанови Кабінету Міністрів України № 893 від 15.07.2025; із змінами, внесеними згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
Додаток 11
до Обов'язкових вимог
ЗВІТ
про результати аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та оцінювання пов'язаних з ними засобів інформатизації
{Обов'язкові вимоги доповнено додатком 11 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026}
Додаток 2
до Обов'язкових вимог
(в редакції постанови Кабінету Міністрів України