Про затвердження Вимог до сервісу з реагування на кіберінциденти

Тип: Наказ

№ 360

Дата: 19 травня 2026 р.

Статус: Чинний

АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ

НАКАЗ

19.05.2026 № 360

Зареєстровано в Міністерстві

юстиції України

04 червня 2026 року

за № 817/46211

Про затвердження Вимог до сервісу з реагування на кіберінциденти

{Із змінами, внесеними згідно з Наказом Адміністрації Державної служби

спеціального зв'язку та захисту інформації України

№ 426 від 09.06.2026}

Відповідно до абзацу третього пункту 112 частини першої статті 14 Закону України «Про Державну службу спеціального зв'язку та захисту інформації України», абзацу другого пункту 22 Національного плану реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533, абзацу третього підпункту 9541 пункту 4, пункту 10 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого постановою Кабінету Міністрів України від 03 вересня 2014 року № 411,

НАКАЗУЮ:

{Преамбула із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 426 від 09.06.2026}

1. Затвердити Вимоги до сервісу з реагування на кіберінциденти, що додаються.

2. Департаменту кіберзахисту Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити в установленому порядку подання цього наказу на державну реєстрацію до Міністерства юстиції України.

3. Цей наказ набирає чинності з дня його офіційного опублікування.

Голова Служби

Олександр ПОТІЙ

ПОГОДЖЕНО:

Перший заступник Міністра оборони України

Голова Національної поліції України

Т.в.о. Голови Служби безпеки України

генерал-майор

Голова Національного банку України

Керівник Апарату

Ради національної безпеки і оборони України

Голова Державної регуляторної служби України

Олексій ВИСКУБ

Іван ВИГІВСЬКИЙ

Євгеній ХМАРА

Андрій ПИШНИЙ

Анатолій БАРГИЛЕВИЧ

Олексій КУЧЕР

ЗАТВЕРДЖЕНО

Наказ Адміністрації

Державної служби

спеціального зв'язку

та захисту інформації України

19 травня 2026 року № 360

Зареєстровано в Міністерстві

юстиції України

04 червня 2026 року

за № 817/46211

Вимоги

до сервісу з реагування на кіберінциденти

I. Загальні положення

1. Ці Вимоги визначають сервіси з реагування на кіберінциденти та порядок їх надання національною командою реагування на кіберінциденти, кібератаки, кіберзагрози (CERT-UA) (далі — національна команда реагування), галузевими, регіональними командами реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT) (далі — галузеві, регіональні команди реагування) та іншими командами реагування в частині виконання ними завдань галузевої або регіональної команди реагування або в частині надання ними сервісу, пов'язаного з реагуванням на кіберінциденти, суб'єктам забезпечення кібербезпеки.

2. У цих Вимогах терміни вживаються в такому значенні:

актор кіберзагрози — суб'єкт, атрибутований або визначений за інформацією з відкритих джерел, як джерело кіберзагрози;

актив інформаційних технологій (ІТ актив) — елемент системи (фізичний пристрій, програмне забезпечення, дані тощо), що має цінність для організації та ураження якого може призвести до порушення сталого, надійного та системи, захищеності (конфіденційності, цілісності і доступності) інформації, що у ній обробляються;

артефакт — будь-який об'єкт, фрагмент даних, що утворюється в інформаційній (автоматизованій), електронній комунікаційній або інформаційно-комунікаційній системі (далі — системи) в результаті кіберінциденту та може бути зібраний, збережений та проаналізований для відтворення подій та забезпечення атрибуції;

атрибуція — процес ідентифікації або умовного визначення джерела кіберзагрози за результатами технічного аналізу артефактів кіберінциденту та встановлення тактик, технік та процедур (TTP), притаманних джерелу загрози;

вектор кібератаки — метод та/або шлях доступу, що використовується актором/кластером кіберзагрози для отримання несанкціонованого доступу до системи, електронної комунікаційної мережі чи даних з метою їх викрадення, пошкодження або іншого зловмисного використання;

дані про кібербезпеку — будь-яка інформація, що збирається, генерується або аналізується в процесі моніторингу та захисту ІТ-активів, яка містить відомості про стан захищеності систем, зафіксовані події кібербезпеки, виявлені вразливості, а також індикатори, що дозволяють ідентифікувати джерела, суб'єктів або акторів кіберзагроз;

категорія сервісів — група сервісів, що мають спільні особливості;

кластер кіберзагрози — джерело або сукупність джерел кіберзагрози, що за результатами атрибуції кіберінцидентів демонструють стійкий взаємозв'язок, проте не дозволяють визначити приналежність до конкретного актора кіберзагрози;

ландшафт кіберзагроз — сукупність актуальних кіберзагроз та умов їх реалізації у кіберпросторі, що безпосередньо впливають на стан кібербезпеки держави та створюють ризик настання кіберінцидентів щодо об'єктів кіберзахисту;

патч — компонент програмного забезпечення, призначений для автоматизованого внесення певних змін до файлів системи з метою унеможливлення реалізації кіберзагрози чи експлуатації вразливостей;

сервіс з реагування на кіберінциденти — визначений набір взаємопов'язаних функцій та заходів із кіберзахисту, що реалізуються з метою виявлення, аналізу, стримування та усунення наслідків кіберінцидентів, запобігання їх виникненню;

фаззинг-тестування — метод динамічного аналізу та тестування програмного забезпечення, що полягає в автоматизованій подачі на вхід програми великих масивів навмисно спотворених, неструктурованих або недійсних даних з метою виявлення програмних аномалій, помилок та вразливостей;

функція сервісу — дія або набір дій, що забезпечують досягнення мети того чи іншого сервісу; будь-яка функція може бути розподіленою і використовуватися стосовно різних сервісів;

хибне спрацювання (false positive) — ідентифікація системою безпеки дозволеної дії або нормального стану системи як подій кібербезпеки.

3. Інші терміни вживаються у значеннях, наведених в Законах України «Про захист інформації в інформаційно-комунікаційних системах», «Про електронні комунікації», «Про основні засади забезпечення кібербезпеки України», Національному плані реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженому постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533 (далі — Національний план реагування), Порядку пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж, затвердженому постановою Кабінету Міністрів України від 16 травня 2023 року № 497 (далі — Порядок пошуку та виявлення потенційної вразливості), Вимогах до організаційно-технічної спроможності національної команди реагування на кіберінциденти, кібератаки, кіберзагрози (CERT-UA), галузевих та регіональних команд реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT), затверджених наказом Адміністрації Держспецзв'язку від 03 лютого 2026 року № 87, зареєстрованих у Міністерстві юстиції України 09 березня 2026 року за № 316/45710 (далі — Вимоги до організаційно-технічної спроможності).

4. Сервіси з реагування на кіберінциденти розділені на такі п'ять категорій: управління подіями кібербезпеки;

управління кіберінцидентами;

управління вразливостями;

ситуаційна обізнаність;

навчання та тренінги.

5. Сервіси з реагування на кіберінциденти включають їх опис та відповідні функції.

Описи сервісів з реагування на кіберінциденти включають посилання на відповідні заходи з кіберзахисту, що передбачені для впровадження операторами критичної інфраструктури та власниками або розпорядниками об'єктів критичної інформаційної інфраструктури, відповідно до вимог пункту 3 Загальних вимог з кіберзахисту об'єктів критичної інфраструктури, затверджених постановою Кабінету Міністрів України від 19 червня 2019 року № 518 (у редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), органами державної влади, іншими державними органами, органами місцевого самоврядування, державними підприємствами, установами та організаціями, які є власниками або розпорядниками інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, у яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, відповідно до вимог пункту 25 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (у редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531).

{Абзац другий пункту 5 розділу І із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 426 від 09.06.2026}

6. Сервіси категорії «Управління подіями кібербезпеки» надаються з метою своєчасного виявлення кіберінцидентів шляхом кореляції та аналізу даних про події кібербезпеки, отриманих з різноманітних джерел та контекстних даних.

7. Сервіси категорії «Управління кіберінцидентами» надаються з метою збору та оцінювання повідомлень про кіберінциденти, аналізу даних про кіберінциденти та технічного аналізу кіберінцидентів, надання рекомендацій для усунення наслідків та відновлення після кіберінцидентів.

8. Сервіси категорії «Управління вразливостями» надаються з метою виявлення, аналізу та обробки нових або раніше відомих вразливостей системи з метою запобігання їх експлуатації.

9. Сервіси категорії «Ситуаційна обізнаність» надаються з метою збору релевантної інформації з різних джерел, її аналізу та своєчасного розповсюдження для сприяння прийняттю користувачами обґрунтованих рішень для проактивного виконання заходів кіберзахисту.

10. Сервіси категорії «Навчання та тренінги» надаються з метою покращення загального рівня кібербезпеки користувачів шляхом передачі знань, отриманих за результатами збору відповідних даних, проведеного аналізу, виявлених кіберзагроз, тенденції та ризиків, а також створених операційних практик для допомоги у виявленні, запобіганні та реагуванні на кіберінциденти.

II. Порядок надання сервісів з реагування на кіберінциденти

1. Галузеві та регіональні команди реагування надають сервіси з реагування на кіберінциденти користувачам у відповідній галузі, сфері або у відповідному регіоні.

За відсутності галузевої або регіональної команди реагування у відповідній галузі, сфері або відповідному регіоні надання сервісу з реагування на кіберінциденти користувачам може здійснюватися національною командою реагування з урахуванням сервісів з реагування на кіберінциденти, які вона надає.

2. За відсутності галузевої або регіональної команди реагування у відповідній галузі, сфері або у відповідному регіоні органи державної влади, органи місцевого самоврядування можуть залучати послуги приватних команд реагування з отримання сервісів з реагування на кіберінциденти для користувачів відповідної галузі, сфери або відповідного регіону з урахуванням вимог частини третьої статті 9 Закону України «Про основні засади забезпечення кібербезпеки України».

Оператори критичної інфраструктури, власники або розпорядники критичної інформаційної інфраструктури, органи державної влади та органи місцевого самоврядування можуть залучати послуги приватних команд реагування з отримання сервісів з реагування на кіберінциденти для власних потреб.

3. Національна команда, галузеві та регіональні команди реагування (далі — команди реагування) відповідно до власної організаційно-технічної спроможності визначають сервіси з реагування на кіберінциденти, які вони надають, та їх опис з урахуванням сервісів з реагування на кіберінциденти та їх опису, визначених цими Вимогами.

Команди реагування можуть надавати інші сервіси з реагування на кіберінциденти, які не визначено цими Вимогами, за умови наявності відвідної організаційно-технічної спроможності.

Сервіси з реагування на кіберінциденти та їх опис затверджуються органами державної влади або органами місцевого самоврядування, які створили команду реагування (далі — орган), та публікуються на власних офіційних вебсайтах команд реагування або на офіційних вебсайтах органів.

4. Органи визначають сервіси з реагування на кіберінциденти, які надаються користувачам національною, галузевими та регіональними командами реагування, шляхом укладення договору про надання послуг або без такого договору відповідно до вимог законодавства.

{Абзац перший пункту 4 розділу ІІ із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 426 від 09.06.2026}

Сервіси з реагування на кіберінциденти категорії «Управління кіберінцидентами» надаються національною, галузевими та регіональними командами реагування без укладання договору про надання послуг з урахуванням вимог Національного плану реагування.

{Абзац другий пункту 4 розділу ІІ із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 426 від 09.06.2026}

III. Сервіси з реагування на кіберінциденти та їх опис

1. Категорія: управління подіями кібербезпеки

1. Сервіс: моніторинг та виявлення.

Опис: упровадження автоматизованої, безперервної обробки подій кібербезпеки та даних, отриманих з різноманітних джерел для виявлення потенційних кіберінцидентів. На основі даних системних журналів (логів), даних мережевих потоків (NetFlow), сповіщень систем виявлення вторгнень (IDS), зовнішніх джерел або інших доступних даних про події кібербезпеки застосовуються логічні методи, починаючи від зіставлення зразків до застосування статистичних моделей або машинного навчання для виявлення потенційних кіберінцидентів. Команда реагування може використовувати спеціалізовані інструменти, такі як системи управління інформацією та подіями безпеки (SIEM, Security Information and Event Management). Результатом є ідентифіковані події кібербезпеки для аналізу в межах сервісу з реагування на кіберінциденти «Аналіз подій кібербезпеки».

Функції сервісу:

1) функція: управління джерелами даних.

Опис: процес використання джерел даних про події кібербезпеки включає всі етапи їхнього життєвого циклу: від розгортання та введення в експлуатацію до припинення використання. Процес використання джерел даних повинен включати процедури безперервного моніторингу працездатності, контролю якості даних та періодичної актуалізації конфігурацій для підтримання їхньої ефективності. Результатом є стабільне та надійне надходження релевантних подій кібербезпеки, що використовуються як вхідні дані для сценаріїв виявлення події кібербезпеки;

2) функція: управління сценаріями виявлення події кібербезпеки.

Опис: процес управління сценаріями виявлення події кібербезпеки забезпечує контроль над їхнім життєвим циклом: від розробки, тестування та впровадження до подальшої підтримки, перегляду та припинення використання. Ефективність сценаріїв виявлення події кібербезпеки підлягає регулярному аналізу, за підсумками якого сценарії виявлення з низьким рівнем ефективності підлягають оптимізації або припиненню використання. Результатом є актуальний набір ефективних сценаріїв виявлення події кібербезпеки, що є релевантними для сфери відповідальності команди реагування;

3) функція: управління даними.

Опис: процес управління даними включає їхній життєвий цикл з метою забезпечення їхньої актуальності. Процес управління застосовується до всіх типів даних включно з даними, що надходять через інтерфейс прикладного програмування (API, Application Programming Interface) або шляхом експорту з інформаційних систем (CMDB, Configuration Management Database, та IAM, Identity and Access Management), а також до наборів даних, що адмініструються вручну (списки індикаторів кіберзагроз, «білі списки» для фільтрації хибних спрацювань (false positive)). Результатом є актуальні та достовірні дані, що використовуються для виявлення подій кібербезпеки.

2. Сервіс: аналіз подій кібербезпеки.

Опис: виявлені події кібербезпеки повинні аналізуватися, і кожна з них класифікується як кіберінцидент (true positive) або як не підтверджений кіберінцидент за допомогою ручного та/або автоматизованого аналізу. Пріоритетність аналізу подій кібербезпеки визначається відповідно до рівня їх критичності з урахуванням критеріїв, визначених Національним планом реагування. Результатом є класифіковані та агреговані дані про кіберінциденти, що доступні як вхідні дані для обробки при наданні сервісів категорії «Управління кіберінцидентами», а події кібербезпеки, класифіковані як не підтверджений кіберінцидент, використовуються для подальшого вдосконалення процесів.

Функції сервісу:

1) функція: кореляція подій кібербезпеки.

Опис: події кібербезпеки, що мають спільні ознаки (системи, сервіси, користувачі тощо) або іншим чином безпосередньо пов'язані з іншими подіями кібербезпеки, групуються та обробляються разом або додаються до існуючого кіберінциденту з метою уникнення дублювання. Результатом є згруповані події кібербезпеки для їх спільної класифікації або для приєднання до існуючого кіберінциденту, що вже обробляється при наданні сервісів категорії «Управління кіберінцидентами»;

2) функція: класифікація подій кібербезпеки.

Опис: виявлені події кібербезпеки повинні сортуватися, і кожна з них класифікується як кіберінцидент (true positive) або як не підтверджений кіберінцидент. Для ефективної обробки подій кібербезпеки можуть застосовуватися інструменти автоматизації. Події кібербезпеки вищого рівня критичності повинні аналізуватися раніше за меншого рівня критичності. Результатом є класифіковані події кібербезпеки, доступні як вхідні дані для обробки при наданні сервісів категорії «Управління кіберінцидентами».

2. Категорія: управління кіберінцидентами

1. Сервіс: прийняття повідомлень про кіберінциденти.

Опис: команда реагування приймає повідомлення про події кібербезпеки та кіберінциденти, що впливають на системи, електронні комунікаційні мережі, користувачів або інформаційну інфраструктуру у межах сфери відповідальності. Команда реагування забезпечує прийняття повідомлень з різних джерел та в різних форматах даних. Для ефективного прийняття повідомлень команда реагування визначає один або декілька механізмів, а також інструкції щодо того, яку інформацію та як саме повідомляти. Результатом є початкова перевірка та класифікація прийнятих події кібербезпеки та кіберінцидентів.

Функції сервісу:

1) функція: прийняття повідомлення про кіберінциденти.

Опис: для отримання повідомлень від користувачів, інших суб'єктів забезпечення кібербезпеки та інших осіб (дослідників, центрів обміну та аналізу інформації про кіберінциденти, інших команд реагування) команда реагування визначає відповідні механізми та процеси. Повідомлення про події кібербезпеки та кіберінциденти можуть містити інформацію про скомпрометовані або уражені системи, облікові записи, експлуатовані вразливості, вплив на функціонування систем, а також дії, що були вжиті для стримування та/або усунення наслідків кіберінцидентів. Результатом є оброблені та документовані повідомлення про кіберінциденти від користувачів або третіх сторін;

2) функція: сортування та обробка повідомлень про кіберінциденти.

Опис: повідомлення про події кібербезпеки та кіберінциденти розглядаються та сортуються для визначення категорії, критичності та суті кіберінциденту. Першочергово визначається ступінь впливу кіберінциденту на кібербезпеку ураженого об'єкта та визначаються подальші кроки. Повідомлення про події кібербезпеки та кіберінциденти щодо об'єктів кіберзахисту, які поза межами сфери відповідальності команди реагування, переадресовуються відповідній команді реагування. Результатом є відсортовані та передані для подальшої обробки повідомлення про кіберінциденти або переадресовані іншій команді реагування або визначені як хибне спрацювання (false positive).

2. Сервіс: аналіз кіберінцидентів.

Опис: аналіз кіберінцидентів спрямовано на визначення їх фактичного і потенційного впливу та виявлення першопричин (основних проблем, вразливостей тощо), що уможливили його успішну реалізацію. Команда реагування може використовувати інформацію з інших джерел, результати власного аналізу або знання для якісного аналізу кіберінцидентів та визначення подальших кроків для усунення наслідків та відновлення. Надання цього сервісу може відбуватися одночасно з наданням сервісу «Координація реагування на кіберінциденти» та/або вжиттям заходів з усунення наслідків та відновлення. Результатом є визначені ключові деталі кіберінциденту (опис, вплив, масштаб, використані інструменти та засоби), а також визначені подальші кроки для усунення наслідків та відновлення після кіберінциденту.

Функції сервісу:

1) функція: сортування кіберінцидентів.

Опис: розгляд наявної інформації про кіберінцидент для категоризації, визначення критичності та оцінки впливу кіберінциденту на уражені системи. Зазначені заходи або їх результати частково можуть бути виконані або отримані під час виконання функції «Сортування та обробка повідомлення про кіберінциденти» (у рамках сервісу «Прийняття повідомлень про кіберінциденти»), якщо про кіберінцидент було повідомлено користувачем або третьою стороною. У разі відсутності попереднього сортування необхідно виконати сортування кіберінциденту, визначивши потенційний вплив на безпеку електронних комунікаційних мереж або систем, його категорію та критичність. Результатом є відповідним чином зафіксована інформація про категорію кіберінцидента та його критичність;

2) функція: збір інформації.

Опис: забезпечення приймання, запису, зберігання та відстеження інформації, пов'язаної з кіберінцидентом, та всіх подій кібербезпеки, що розглядаються як його частина, для її подальшої обробки. Під час збору інформації необхідно дотримуватися загальних правил обміну інформацією про кіберінциденти, кібератаки, кіберзагрози (протокол TLP) та обробки інформації. Результатом є структурована, належним чином збережена інформація про кіберінцидент та забезпечене подальше відстеження її змін;

3) функція: координація детального аналізу.

Опис: у разі потреби для детального аналізу відповідно до законодавства можуть залучатися додаткові ресурси (кадрові та/або технічні) інших суб'єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози, міжнародних партнерів, суб'єктів господарювання усіх форм власності або окремих експертів, що провадять діяльність у сфері кібербезпеки. Відповідні заходи мають відстежуватися до їх завершення. Результатом є передані для проведення детального аналізу кіберінциденти, які контролюються та координуються визначеним членом команди реагування;

{Абзац другий підпункту 3 пункту 2 глави 2 розділу ІІІ із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 426 від 09.06.2026}

4) функція: аналіз першопричин кіберінциденту.

Опис: визначення першопричини кіберінциденту, виявлення обставин, що призвели до експлуатації вразливостей або інших причин реалізації кіберінциденту. Результатом є визначені першопричини реалізації кіберінциденту;

5) функція: кореляція кіберінцидентів.

Опис: кореляція наявної інформації про кіберінциденти з метою визначення взаємозв'язків, тенденцій або застосованих заходів усунення наслідків на основі попередніх кіберінцидентів для вдосконалення заходів реагування на поточні кіберінциденти. Результатом є визначені спільні ознаки та підтверджені або потенційні взаємозв'язки між різними кіберінцидентами.

3. Сервіс: аналіз артефактів.

Опис: аналіз охоплює дослідження різних типів артефактів (шкідливого програмного забезпечення, експлойтів, дампів оперативної пам'яті, образів дисків, вихідного коду, журналів подій, конфігураційних файлів, документів тощо) з метою виявлення необхідної інформації, зокрема про:

зміст артефакту та його значущість для дослідження;

способи використання артефактів у кібератаках (завантаження, виконання тощо);

активні процеси, мережеві з'єднання, ключі шифрування та інші дані;

системи та інформаційну інфраструктуру, залучені для поширення та підтримки дій зловмисників;

дії, вчинені після отримання доступу до системи або електронної комунікаційної мережі;

поведінкові ознаки артефактів або скомпрометованих систем;

шляхи вторгнення, початкові цілі та техніки ухилення від виявлення;

тактики, техніки та процедури (TTP), що застосовуються акторами/кластерами кіберзагроз.

Результатом є визначені характеристики артефактів, їх зв'язки з іншими артефактами, об'єктами, кібератаками, інструментами та вразливостями.

Функції сервісу:

1) функція: аналіз інформації з артефакту.

Опис: аналіз здійснюється шляхом визначення характеристик та метаданих артефакту відповідно до його типу, класифікації артефакту за призначенням (індикатор кіберзагроз, інструмент атаки, слід активності) та зіставлення отриманих даних з інформацією з репозиторіїв інформації про кіберінциденти, баз знань відомих тактик, технік та процедур (TTP) або належності до акторів/кластерів кіберзагроз. Результатом є визначені характеристики артефакту, його роль у кіберінциденті, додаткові відомості про потенційний вплив та можливі заходи реагування;

2) функція: зворотний інжиніринг.

Опис: аналіз артефактів, що передбачає дослідження структури та логіки роботи артефакту з метою виявлення прихованих функцій, механізмів активації та ознак шкідливої поведінки. Результатом є визначені функціональні можливості досліджуваного артефакту. Отримані дані можуть бути використані для розробки заходів протидії та вдосконалення механізмів виявлення кіберзагроз;

3) функція: динамічний аналіз.

Опис: визначення особливостей функціонування артефактів, що можуть виконувати активні дії, шляхом спостереження за їх поведінкою у контрольованому середовищі з метою виявлення шкідливих дій та взаємодії з іншими компонентами системи або електронної комунікаційної мережі.

Результатом є визначені поведінкові характеристики артефакту, потенційні ризики та вплив на системи або електронні комунікаційні мережі, а також сформовані рекомендації щодо усунення наслідків кіберінциденту і вдосконалення механізмів виявлення кіберзагроз;

4) функція: порівняльний аналіз.

Опис: виявлення спільних ознак між артефактами з метою встановлення: схожих характеристик (структура, формат, поведінкові ознаки);

спільних технік, тактик і процедур (TTP), що застосовуються акторами/кластерами кіберзагроз;

повторного використання коду, конфігурацій або індикаторів кіберзагроз;

ознак належності до відомих акторів/кластерів кіберзагроз.

Результатом є визначені спільні ознаки або зв'язки між артефактами, що дозволяють уточнити контекст кіберінциденту, оцінити рівень загрози та визначити заходи реагування.

4. Сервіс: стримування, усунення наслідків та відновлення.

Опис: стримування кіберінциденту з метою зниження негативного впливу кіберінциденту, усунення наслідків та відновлення після кіберінциденту, а також покращення загального рівня кібербезпеки. Результатом є усунення наслідків кіберінциденту та покращений стан кібербезпеки.

Функції сервісу:

1) функція: створення плану реагування.

Опис: визначення та забезпечення виконання плану реагування для відновлення сталого, надійного та штатного режиму функціонування систем, захищеності (конфіденційності, цілісності і доступності) інформації та даних, що в них обробляються, та вжиття заходів для унеможливлення повторного використання першопричин кіберінциденту. Результатом є визначений план реагування з урахуванням операційних процесів користувачів та необхідних ресурсів. Відстеження та координація виконання плану реагування з боку команди реагування здійснюються в рамках надання сервісу «Координація кіберінцидентів»;

2) функція: заходи стримування.

Опис: упровадження заходів для локалізація кіберінциденту в межах потенційно уражених систем, електронних комунікаційних мереж для запобігання негативному впливу. Першочергово виконуються заходи з ізоляції уражених систем, електронних комунікаційних мереж, мережевих сегментів та пристроїв. Результатом є відновлений контроль над ураженими системами та електронними комунікаційними мережами, а також припинення поширення кіберінциденту на інші системи або електронні комунікаційні мережі;

3) функція: відновлення систем.

Опис: відновлення сталого, надійного та штатного режиму функціонування систем, захищеності (конфіденційності, цілісності і доступності) інформації та даних, що в них обробляються. Моніторинг відновлених систем для уникнення повторення подібних кіберінцидентів. Результатом є впроваджені заходи для відновлення функціонування систем та необхідні зміни для виправлення та запобігання повторенню подібних кіберінцидентів;

4) функція: підтримка.

Опис: надання допомоги для впровадження організаційно-технічних заходів з метою успішного усунення наслідків кіберінциденту та відновлення після нього. Результатом є покращені заходи з реагування користувачів та прискорення відновлення після кіберінциденту.

5. Сервіс: координація реагування на кіберінциденти.

Опис: координація кіберінциденту забезпечує своєчасне доведення інформації до відома залучених суб'єктів (користувачів, інших команд реагування, суб'єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози тощо), контроль отримання відповіді та звітність, що гарантує належну ситуаційну обізнаність протягом усього процесу реагування на кіберінцидент. Для успішного усунення наслідків та відновлення після кіберінцидентів окремі заходи можуть потребувати залучення керівництва користувачів. Результатом є успішно скоординовані заходи реагування на кіберінцидент завдяки ситуаційній обізнаності залучених суб'єктів.

Функції сервісу:

1) функція: комунікація та взаємодія.

Опис: команда реагування поширює інформаційні матеріали з урахуванням цільової аудиторії, водночас забезпечує отримання і опрацювання звітів, коментарів та запитань про кіберінциденти від залучених суб'єктів (користувачів, інших команд реагування, суб'єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози тощо). Команда реагування дотримується загальних правил обміну інформацією про кіберінциденти, кібератаки, кіберзагрози (протокол TLP). Результатом є налагоджена комунікація та взаємодія про кіберінциденти із залученими суб'єктами;

2) функція: розповсюдження повідомлень.

Опис: своєчасне інформування залучених суб'єктів (користувачів, інших команд реагування, суб'єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози тощо) щодо реагування на кіберінцидент із роз'ясненням їхніх функцій та очікуваних дій для забезпечення ефективної співпраці. Повідомлення можуть містити технічні деталі про кіберінцидент, інформацію про очікувану реакцію та контактну особу для подальшої взаємодії. Результатом є інформація про кіберінцидент, яка доступна залученим до реагування на кіберінцидент суб'єктам;

3) функція: розповсюдження релевантної інформації.

Опис: підтримка інформаційної взаємодії із залученими суб'єктами (користувачами, іншими командами реагування, суб'єктами національної системи реагування на кіберінциденти, кібератаки, кіберзагрози тощо) та забезпечення належної ситуаційної обізнаності для застосування вдосконалених або нових заходів реагування. Інформація та отриманий досвід можуть надаватися для вдосконалення навчальних та технічних документів у межах надання сервісів категорії «Навчання та тренінги», а також для підвищення обізнаності у разі виявлення нових кібератак або тенденцій кіберінцидентів. Результатом є актуальна інформація, яка під час процесу реагування на кіберінцидент надається залученим суб'єктам;

4) функція: координація діяльності.

Опис: комунікації та взаємодії із залученими до реагування на кіберінцидент суб'єктами (користувачами, іншими командами реагування, суб'єктами національної системи реагування на кіберінциденти, кібератаки, кіберзагрози тощо) постійно відстежуються. Такі заходи можуть включати запити на обмін додатковою інформацією, запити на технічний аналіз артефактів або обмін індикаторами кіберзагроз тощо. Результатом є ситуаційна обізнаність щодо поточного статусу всіх комунікацій та взаємодії із залученими суб'єктами;

5) функція: звітування.

Опис: забезпечення регулярного та проактивного надання користувачам стислих, фактичних звітів про статус виконаних та запланованих заходів у рамках реагування на кіберінциденти для прийняття подальших рішень. Результатом є чітке розуміння користувачами стану виконання завдань (завершених, поточних та запланованих);

6) функція: взаємодія з медіа.

Опис: взаємодія з медіа для надання точної, перевіреної та доступної для розуміння інформації про кіберінцидент. Взаємодія з медіа здійснюється з урахуванням вимог Порядку публічного інформування або звітування про реагування на кіберінциденти, кібератаки, усунення їх наслідків, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533 (далі — Порядок публічного інформування або звітування). Результатом є офіційне повідомлення, що містить фактичний опис кіберінциденту, чіткі рекомендації для потенційно постраждалих сторін та/або опис ключових кроків, що вживаються для усунення наслідків кіберінциденту.

6. Сервіс: підтримка кризового управління.

Опис: у разі переростання кіберінциденту в кризову ситуацію у сфері кібербезпеки, що загрожує діяльності користувачів та може призвести до значних негативних наслідків для національної безпеки, команда реагування взаємодіє з постійно діючою Об'єднаною групою реагування на кіберінциденти, кібератаки, кіберзагрози, яка функціонує у складі Національного координаційного центру кібербезпеки (далі — Об'єднана група). Команда реагування надає експертну допомогу та сприяє усуненню наслідків кризової ситуації у сфері кібербезпеки. Результатом є надання командою реагування експертної допомоги Об'єднаній групі для усунення наслідків кризової ситуації у сфері кібербезпеки.

Функції сервісу:

1) функція: розповсюдження інформації серед користувачів.

Опис: забезпечення оперативного та достовірного інформування користувачів під час кризової ситуації у сфері кібербезпеки. Результатом є оперативне та достовірне інформування користувачів під час кризової ситуації у сфері кібербезпеки;

2) функція: звітування про стан кібербезпеки.

Опис: для забезпечення ситуаційної обізнаності Об'єднаної групи команда реагування надає чітку та достовірну інформації про поточний стан кібербезпеки в межах сфери відповідальності. Подібна інформація важлива для виявлення причин кризової ситуації у сфері кібербезпеки та можливих інших пов'язаних кіберінцидентів. Результатом є поінформованість Об'єднаної групи про поточний стан кібербезпеки включно зі статусом кіберінцидентів;

3) функція: взаємодія щодо стратегічних рішень.

Опис: оперативне інформування залучених суб'єктів про вплив кризової ситуації у сфері кібербезпеки на процес реагування команди реагування на поточні кіберінциденти. Рішення Об'єднаної групи про заходи реагування на певні кіберінциденти негайно доводиться до відома залучених суб'єктів. Результатом є поінформованість залучених суб'єктів про зміни у пріоритетах та можливостях команди реагування на час кризової ситуації у сфері кібербезпеки.

3. Категорія: управління вразливостями

1. Сервіс: виявлення/дослідження вразливостей.

Опис: виявлення/дослідження вразливостей включає отримання інформації за результатами надання інших сервісів, вивчення публічних джерел інформації, проведення цілеспрямованих досліджень тощо. Результатом є виявлені потенційні вразливості систем під час проактивного пошуку.

Функції сервісу:

1) функція: виявлення вразливостей під час реагування на кіберінциденти.

Опис: під час аналізу кіберінциденту може бути виявлена інформація, що вказує на експлуатацію зловмисником відомої вразливості, яка не була виправлена раніше, або нової (вразливість «нульового дня»). Інформація може бути отримана як результат надання сервісів категорії «Управління кіберінцидентами». Результатом є передана для подальшого аналізу інформація про вразливість, яка потенційно була експлуатована в рамках кіберінциденту;

2) функція: виявлення вразливостей із публічних джерел інформації.

Опис: команда реагування може дізнатися про нову вразливість з різних публічних джерел інформації (оголошення постачальників продуктів інформаційно-комунікаційних технологій, тематичні вебсайти з кібербезпеки, бази даних вразливостей, конференції з кібербезпеки, соціальні мережі тощо). Результатом є ідентифіковані нові вразливості з публічних джерел інформації;

3) функція: дослідження потенційних вразливостей.

Опис: виявлення або пошук нових вразливостей у результаті цілеспрямованої діяльності або досліджень. Команда реагування може виявити вразливості під час тестування систем або програмного забезпечення за допомогою фаззинг-тестування або шляхом зворотного інжинірингу шкідливого програмного забезпечення. Команда реагування може отримувати дані за результатами надання сервісів категорії «Управління кіберінцидентами» або «Ситуаційна обізнаність», які ініціюють пошук потенційних вразливостей. Результатом є ідентифіковані нові вразливості шляхом проведення досліджень.

2. Сервіс: прийняття повідомлень про вразливості.

Опис: команда реагування приймає повідомлення про вразливості від користувачів, дослідників, інших команд реагування, організаторів пошуку потенційних вразливостей систем або інших суб'єктів забезпечення кібербезпеки, з урахуванням вимог Порядку пошуку та/або виявлення потенційних вразливостей в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, в яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, а також на об'єктах критичної інформаційної інфраструктури, затвердженого постановою Кабінету Міністрів України від 03 грудня 2025 року № 1580, та Порядку пошуку та виявлення потенційної вразливості. Результатом є прийняте, відсортоване та оброблене повідомлення про вразливість.

Функції сервісу:

1) функція: прийняття повідомлень про вразливість.

Опис: команда реагування приймає повідомлення про вразливості від користувачів, дослідників, інших команд реагування, організаторів пошуку потенційних вразливостей систем або інших суб'єктів забезпечення кібербезпеки. Інформація про вразливість може включати системи, що містять вразливість, умови, необхідні для експлуатації вразливості, можливі наслідки, а також необхідні заходи для усунення і мінімізації потенційних наслідків використання вразливостей. Результатом є належним чином прийняті та зафіксовані повідомлення про вразливості, та подальше їх відстеження;

2) функція: сортування та обробка повідомлень про вразливість.

Опис: повідомлення про вразливості розглядаються та сортуються для отримання початкового розуміння суті вразливості та визначення подальших дій (обробки для подальшого аналізу, запиту додаткової інформації, ухвалення рішення, що повідомлення не потребує подальших дій, тощо). Актуальне повідомлення передається для подальшого опрацювання в межах надання сервісу «Аналіз вразливостей». Якщо команда реагування не надає сервісу «Аналіз вразливостей», інформація про вразливість поширюється відповідному суб'єкту в рамках національної системи обміну інформацією про кіберінциденти, кібератаки, кіберзагрози. Результатом є інформація про вразливість для визначення подальших дій.

{Абзац другий підпункту 2 пункту 2 глави 3 розділу ІІІ із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 426 від 09.06.2026}

3. Сервіс: аналіз вразливостей.

Опис: визначення потенційного наслідку використання вразливості, виявлення основної проблеми або недоліку (першопричини), що уможливлює експлуатацію вразливості, а також визначення шляхів усунення і мінімізації потенційних наслідків її використання. Надання сервісу «Аналіз вразливостей» може відбуватися одночасно з наданням сервісу «Координація вразливостей» за участю інших сторін у процесі узгодженого розкриття вразливостей (CVD), з урахуванням вимог Порядку пошуку та виявлення потенційної вразливості. Результатом є визначені ключові деталі вразливості (опис, наслідки, першопричини тощо) та методи її усунення.

Функції сервісу:

1) функція: сортування вразливостей.

Опис: перевірка наявної інформації про вразливість та подальша оцінка впливу вразливості на систему, а також визначення відповідності повноважень команди реагування щодо опрацювання такої вразливості. Частково зазначені заходи можуть бути проведені під час виконання функції «Сортування та обробка повідомлення про вразливість» сервісу «Прийняття повідомлень про вразливості». Результатом є перевірена інформація про вразливість та початкова оцінка впливу вразливості на систему;

2) функція: аналіз першопричин вразливості.

Опис: визначення першопричини вразливості, ідентифікація обставин її існування та обставин, за яких зловмисник може її експлуатувати. Для аналізу першопричин вразливості команда реагування може звернутися до постачальника продукту інформаційно-комунікаційних технологій, розробника ураженого програмного забезпечення чи системи. Результатом є визначені першопричини вразливості та способи, якими зловмисники можуть її експлуатувати;

3) функція: визначення методів усунення вразливості.

Опис: усунення вразливості може здійснюватися шляхом застосування виправлення (патча) від розробника програмного забезпечення, тимчасових рішень для усунення і мінімізації потенційних наслідків використання вразливості (вимкнення ураженого програмного забезпечення або внесення змін до конфігурації для мінімізації потенційних наслідків) або вдосконалення процесів, інформаційної інфраструктури та/або проектних рішень для закриття конкретного вектора кібератаки та запобігання експлуатації вразливості. Застосування виправлення (патчу) або тимчасового рішення виконується в межах надання сервісу «Реагування на вразливості». Результатом є визначені методи усунення вразливості.

4. Сервіс: координація вразливостей.

Опис: повідомлення, звітування, обмін інформацією та координація обміну інформацією про вразливість з користувачами, дослідниками, іншими команди реагування, організаторами пошуку потенційних вразливостей систем, іншими суб'єктів забезпечення кібербезпеки, постачальниками продуктів інформаційно-комунікаційних технологій, розробниками програмного забезпечення, які спільно працюють над аналізом та усуненням вразливості, з урахуванням вимог Порядку пошуку та виявлення потенційної вразливості. Результатом є ефективний та своєчасний обмін інформацією з учасниками процесу узгодженого розкриття вразливостей (CVD), які можуть сприяти наданню інформації для усунення або мінімізації потенційних наслідків використання вразливості.

Функції сервісу:

1) функція: повідомлення або звітування про вразливість.

Опис: повідомлення, звітування про вразливість або обмін інформацією з користувачами, дослідниками, іншими команди реагування, організаторами пошуку потенційних вразливостей систем, іншими суб'єктами забезпечення кібербезпеки, постачальниками продуктів інформаційно-комунікаційних технологій, розробниками програмного забезпечення, які можуть спільно працювати над аналізом та усуненням вразливості. Результатом є поінформованість суб'єктів, залучених до узгодженого розкриття вразливостей (CVD), про вразливість для подальшої розробки рішення щодо її усунення або мінімізації потенційних наслідків її використання;

{Абзац другий підпункту 1 пункту 4 глави 3 розділу ІІІ із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 426 від 09.06.2026}

2) функція: координація із залученими суб'єктами.

Опис: координація обміну інформацією, усунення та підготовки до розкриття інформації про вразливість між дослідниками, постачальниками продуктів інформаційно-комунікаційних технологій, розробниками програмного забезпечення, іншими командами реагування та іншими суб'єктами забезпечення кібербезпеки, залученими до узгодженого розкриття вразливостей (CVD). Результатом є своєчасна та скоординована взаємодія для усунення і мінімізації потенційних наслідків використання вразливості між суб'єктами, залученими до узгодженого розкриття вразливостей (CVD).

{Абзац другий підпункту 2 пункту 4 глави 3 розділу ІІІ із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 426 від 09.06.2026}

5. Сервіс: розкриття інформації про вразливості.

Опис: команда реагування поширює інформацію про відомі вразливості та рекомендації щодо їх виявлення, запобігання, усунення і мінімізації потенційних наслідків їх використання в рамках національної системи обміну інформацією про кіберінциденти, кібератаки, кіберзагрози та оприлюднює таку інформацію і рекомендації на власному офіційному вебсайті. Результатом є поінформовані користувачі, які можуть виявити вразливості до їх експлуатації та усунути наслідки вже існуючих вразливостей.

Функції сервісу:

1) функція: підтримка політики розкриття інформації про вразливості.

Опис: команда реагування визначає та підтримує актуальність політики розкриття інформації про вразливості відповідно до вимог законодавства. Результатом є покращена координація суб'єктів, залучених до узгодженого розкриття вразливостей (CVD);

2) функція: оголошення, комунікація або розповсюдження інформації про вразливості.

Опис: поширення інформації користувачам про вразливість здійснюється методами, визначеними в політиці розкриття інформації про вразливості. Інформації про вразливості відповідає визначеному формату. Результатом є поінформованість користувачів та інших суб'єктів забезпечення кібербезпеки про вразливість для виявлення, запобігання, усунення і мінімізації потенційних наслідків її використання;

3) функція: взаємодія після розкриття інформації про вразливість.

Опис: команда реагування забезпечує отримання запитань або запитів про допомогу від користувачів після розкриття інформації про вразливість, проводиться аналіз взаємодії для покращення методів розкриття інформації про вразливість. Користувачі можуть повідомляти про виявлення нових кіберінцидентів у результаті розкриття інформації, такі повідомлення передаються для опрацювання в межах надання сервісу «Прийняття повідомлень про кіберінциденти». Результатом є своєчасне реагування на запитання або запити про допомогу, що надходять від користувачів після розкриття інформації про вразливість.

6. Сервіс: реагування на вразливості.

Опис: вжиття заходів для виявлення відомих вразливостей у системах користувачів та подальшого запобігання їх експлуатації, а також усунення наслідків цих вразливостей. Вжиття подальших дії з усунення наслідків вразливостей здійснюється шляхом розгортання виправлень (патчів) або застосування тимчасових рішень. Результатом є вжиті заходи для виявлення відомих вразливостей та подальшого запобігання їх експлуатації, а також усунення наслідків цих вразливостей.

Функції сервісу:

1) функція: виявлення вразливостей.

Опис: виявлення раніше не виправлених або не усунутих вразливостей до того, як вони будуть експлуатовані або вплинуть на функціонування системи.

Заходи виявлення/сканування вразливостей виконуються на основі отриманої інформації про нову вразливість або проводяться в рамках періодично запланованого сканування на відомі вразливості з урахуванням вимог Порядку пошуку та/або виявлення потенційних вразливостей в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, в яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, а також на об'єктах критичної інформаційної інфраструктури, затвердженого постановою Кабінету Міністрів України від 03 грудня 2025 року № 1580. Результатом є виявлені вразливості за допомогою визначених процесів або інструментів;

2) функція: усунення вразливостей.

Опис: усунення вразливостей для запобігання їх експлуатації шляхом застосування виправлення (патчів) від розробника програмного забезпечення, тимчасових рішень для усунення і мінімізації потенційних наслідків використання вразливості (вимкнення ураженого програмного забезпечення або внесення змін до конфігурації для мінімізації потенційних наслідків) або вдосконалення процесів, інформаційної інфраструктури та/або проектних рішень для закриття конкретного вектора кібератаки та запобігання експлуатації вразливості. Результатом є усунення вразливості або зменшення ймовірності її експлуатації.

4. Категорія: ситуаційна обізнаність

1. Сервіс: збір даних.

Опис: збір та аналіз даних для покращення розуміння користувачем внутрішніх і зовнішніх процесів, що впливають на стан його кібербезпеки. Опрацьована інформація використовується для аналізу кіберінцидентів, запобігання кіберзагрозам, а також для прийняття обґрунтованих рішень та визначення ефективних превентивних заходів. Результатом є підготовлені дані, що використовує користувач для прийняття обґрунтованих рішень.

Функції сервісу:

1) функція: збір, накопичення та узагальнення політик.

Опис: визначення особливостей сталого, надійного та штатного режиму функціонування систем користувача здійснюється шляхом збору, накопичення та узагальнення політик безпеки. Результатом є визначені особливості сталого, надійного та штатного режиму функціонування систем користувача;

2) функція: інвентаризація та опис ІТ-активів.

Опис: команда реагування здійснює систематичний збір та підтримку в актуальному стані інформації про ІТ-активи користувача, що включає дані про дозволені пристрої та їхні конфігурації, операційні процеси, програмне забезпечення тощо. Інвентаризація та опис ІТ-активів є основою для виявлення аномалій безпеки. Результатом є визначений та підтримуваний в актуальному стані перелік та опис ІТ-активів користувача;

3) функція: збір даних про кібербезпеку.

Опис: здійснення проактивного збору даних про кібербезпеку із різних джерел, що доповнюють дані, отримані автоматизованим шляхом. Такими джерелами даних можуть бути повідомлення від інших користувачів, публічні звіти про реагування на кіберінциденти, кібератаки та усунення їх наслідків, інші команди реагування, тенденції кібератак, тенденції кіберзахисту, конференції з кібербезпеки, навчальні заходи тощо. Результатом є зібрані дані, що забезпечують необхідний операційний та зовнішній контекст для інших сервісів та використовуються для формування ситуаційної обізнаності, ідентифікації нових кіберзагроз та планування превентивних заходів для мінімізації ризиків кібербезпеки;

4) функція: обробка та підготовка даних.

Опис: обробка та підготовка даних включають трансформацію, аналіз, перевірку на точність через високу кількість хибних спрацювань (false positives) та розширення даних. Розширення даних виконується шляхом доповнення іншою пов'язаною інформацією, отриманою з внутрішніх та зовнішніх джерел даних. Результатом є оброблені та підготовлені дані, що доступні для використання в межах надання інших сервісів або виконання інших функцій.

2. Сервіс: аналіз та висновки.

Опис: здійснення аналізу минулих та поточних даних з метою виявлення подій, що становлять кіберзагрозу. Аналіз може бути як плановим, так і ініційованим для перевірки конкретних гіпотез. Результатом є сформований на основі аналізу даних, отриманих з різних джерел, висновок про оцінку минулих, поточних та прогнозованих подій щодо стану кібербезпеки користувача. За потреби, висновок містить містити рекомендації для прийняття рішень.

Функції сервісу:

1) функція: прогнозування та висновки.

Опис: здійснення аналізу зібраних даних для визначення поточного стану кібербезпеки та моделювання ймовірних сценаріїв змін у майбутньому. Результатом є визначена поточна ситуація, що оновлюється, та висновки щодо можливих змін;

2) функція: пошук кіберзагроз (Threat Hunting).

Опис: здійснення активного та цілеспрямованого пошуку прихованих або невідомих кіберзагроз у системах користувачів, що не були виявлені засобами безпеки. Результатом є оновлена поточна ситуація на основі виявлених кіберзагроз;

3) функція: підтримка прийняття рішень при управлінні кіберінцидентами.

Опис: здійснення цілеспрямованого аналізу даних, пов'язаних з кіберінцидентом, для отримання ключових висновків, що сприяють мінімізації наслідків кіберінцидента, усунення виявлених вразливостей, а також відновлення сталого і надійного функціонування систем. Результатом є доповнена новими аналітичними даними та висновками ситуаційна обізнаність суб'єктів, залучених до реагування на кіберінцидент, що дозволяє приймати обґрунтовані рішення;

4) функція: ситуаційний вплив.

Опис: здійснення аналізу потенційного впливу виявлених або прогнозованих подій на поточну ситуацію та стан кібербезпеки користувача. Визначаються потенційні зміни рівнів ризиків кібербезпеки та потенційний вплив на конфіденційність, цілісність та доступність інформації, що обробляється в системах користувача. Результатом є визначений потенційний вплив виявлених або прогнозованих подій, що можуть змінити поточну ситуацію та стан кібербезпеки користувача.

3. Сервіс: взаємодія.

Опис: дані ситуаційної обізнаності регулярно надаються користувачам та/або іншим суб'єктам національної системи реагування на кіберінциденти, кібератаки, кіберзагрози, що дозволяє їм своєчасно реагувати на кіберзагрози та вживати заходів для підвищення рівня кібербезпеки. Результатом є дані ситуаційної обізнаності, що регулярно надаються користувачам або іншим суб'єктам національної системи реагування на кіберінциденти, кібератаки, кіберзагрози.

Функції сервісу:

1) функція: внутрішня та зовнішня взаємодія.

Опис: результати аналізу поточної ситуації та можливих змін використовуються для підготовки інформаційних повідомлень, що поширюються в рамках національної системи обміну інформацією про кіберінциденти, кібератаки, кіберзагрози, з метою інформування про нові дані та роз'яснення їх впливу на поточну ситуацію. Результатом є обізнаність користувачів та інших суб'єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози з інформацією, необхідною для прийняття своєчасних та обґрунтованих рішень, спрямованих на покращення стану кібербезпеки;

2) функція: звітування та рекомендації.

Опис: формування аналітичних звітів, що адаптовано та зрозуміло доносять ключові висновки до користувачів, з урахуванням вимог Порядку публічного інформування або звітування. Такі звіти можуть містити аналітичну, технічну, статистичну інформацію про характер загроз, основні вектори атак, тенденції у сфері кібербезпеки, ефективність заходів реагування та інші аспекти. Результатом є структуровані та обґрунтовані аналітичні звіти;

3) функція: впровадження.

Опис: упровадження рекомендованих змін виконують відповідні підрозділи користувача. У разі потреби команда реагування може самостійно або спільно з підрозділами користувачів виконувати практичну реалізацію рекомендованих заходів для адаптації інформаційної інфраструктури користувача до прогнозованих або поточних змін ситуації. Результатом є підвищений рівень кібербезпеки користувача шляхом впровадження рекомендованих змін;

4) функція: розповсюдження та обмін інформацією.

Опис: здійснення підготовки та обміну аналітичною інформацією з користувачами та іншими суб'єктами забезпечення кібербезпеки з урахуванням вимог Порядку публічного інформування або звітування. Результатом є аналітична інформація, що доступна користувачам та іншим суб'єктам забезпечення кібербезпеки для прийняття відповідних рішень;

5) функція: управління обміном інформацією.

Опис: забезпечення надійного, безпечного та ефективного обміну інформацією визначеними одержувачами (користувачами, суб'єктами національної системи реагування на кіберінциденти, кібератаки, кіберзагрози, іншими суб'єктами забезпечення кібербезпеки) у придатному для використання форматі. Результатом є ефективний обмін інформацією з одержувачами інформації;

6) функція: відгуки.

Опис: здійснення двостороннього обміну відгуками із суб'єктами, які надають інформацію, та суб'єктами, яким надається інформація, з метою покращення якості даних. Відгуки надаються на основі оцінки ключових параметрів інформації (точність, своєчасність, застосовність та унікальність). Результатом є постійне покращення якості інформації шляхом надання структурованих відгуків.

5. Категорія: навчання та тренінги

1. Сервіс: підвищення обізнаності.

Опис: здійснення взаємодії з користувачами, іншими суб'єктами національної системи реагування на кіберінциденти, кібератаки, кіберзагрози, міжнародними партнерами, суб'єктами господарювання усіх форм власності або окремими експертами, що провадять діяльність у сфері кібербезпеки, для формування спільного розуміння ландшафту кіберзагроз та поширення знань про ефективні методи запобігання кіберінцидентам та мінімізації ризиків кібербезпеки. Результатом є отримані користувачами знання та практичні рекомендації щодо ландшафту кіберзагроз, практичних заходів та кращих практик у сфері кібербезпеки.

Функції сервісу:

1) функція: збір та аналіз інформації.

Опис: здійснення збору та аналізу інформації, в тому числі отриманої за результатами надання сервісів категорій «Управління подіями кібербезпеки», «Управління кіберінцидентами» та «Ситуаційна обізнаність», для підготовки звітів та інших аналітичних матеріалів, спрямованих на підвищення обізнаності користувачів. Результатом є зібрана інформація про відповідні тенденції, поточні кіберінциденти, ландшафт кіберзагроз та кращі практики у сфері кібербезпеки, яка використовується для розробки звітів та аналітичних матеріалів з підвищення обізнаності користувачів;

2) функція: розробка звітів та аналітичних матеріалів для підвищення обізнаності.

Опис: розробка з використанням зібраної та проаналізованої інформації звітів та аналітичних матеріалів, адаптованих для цільової аудиторії (технічних спеціалістів, керівництва користувачів, співробітників користувачів тощо) та представлених в різних форматах (презентації, відео, інфографіка, технічні звіти, аналітичні статті тощо). Результатом є розроблені звіти та аналітичні матеріали з підвищення обізнаності;

3) функція: розповсюдження інформації.

Опис: розповсюдження звітів та аналітичних матеріалів з урахуванням цільової аудиторії та поширюваної інформації. Результатом є звіти та аналітичні матеріали, що розповсюджені різними методами взаємодії;

4) функція: зовнішня взаємодія.

Опис: розвиток та підтримка взаємодії, співпраці та залучення інших суб'єктів національної системи реагування на кіберінциденти, кібератаки, кіберзагрози, міжнародних партнерів, суб'єктів господарювання усіх форм власності або окремих експертів, що провадять діяльність у сфері кібербезпеки, з метою поширення знань та інформації про послуги, які надає команда реагування, розуміння потреб користувачів, залучення до спільних дій для виконання завдань команди реагування. Результатом є здійснення зовнішньої взаємодії шляхом участі в зустрічах з іншими суб'єктами забезпечення кібербезпеки, участі у галузевих та/або регіональних подіях, виступів на конференціях та організації власних заходів.

2. Сервіс: навчання.

Опис: організація та проведення навчальних заходів, спрямованих на покращення загального рівня кібербезпеки користувачів та побудову ефективних процесів. Ключові завдання навчальних заходів: підвищення обізнаності, покращення взаємодії та розвиток навичок. Реалізація навчальних заходів відбувається завдяки розробці навчальних матеріалів, проведенню тренінгів, наставництву та програмам професійного розвитку. Результатом є підвищення рівня знань та навичок користувачів з кібербезпеки.

Функції сервісу:

1) функція: аналіз потреб у навчанні та визначення вимог до компетенцій.

Опис: визначення потреб користувачів для створення цільових навчальних програм, спрямованих на розвиток необхідних компетенцій. Результатом є визначені вимоги до компетенцій та начальні потреби користувачів;

2) функція: створення навчальних матеріалів.

Опис: підготовка власних та/або закупівля навчальних матеріалів різних форматів (презентації, практичні симуляції, відеоуроки, методичні посібники тощо), що базуються на аналізі потреб користувачів у навчанні та використовують оптимальні методи подання інформації для кожної цільової аудиторії. Результатом є підготовлений набір навчальних матеріалів, які відповідають начальним потребам користувачів;

3) функція: організація та проведення навчання.

Мета: організація та проведення навчання відповідно до специфіки кожної цільової аудиторії та навчального матеріалу. Залежно від мети навчання можуть застосовуватися онлайн-курси, тренінги з інструктором, вебінари, практичні лабораторні роботи, змагання (CTF) та інші методи. Результатом є проведення навчання користувачів з використанням різних методів для здобуття необхідних знань та навичок;

4) функція: наставництво.

Мета: організація наставництва для передачі досвіду від досвідчених членів команди реагування новим членам команди реагування та користувачам з метою їхнього професійного розвитку. Наставництво передбачає обмін знаннями, практичними порадами та досвідом, що доповнює офіційні процеси навчання та виходить за межі стандартної ієрархічної структури. Результатом є покращення практичних навичок, розвиток робочих відносин між досвідченими членами команди, новими членами команди реагування та користувачами;

5) функція: професійний розвиток персоналу команди реагування.

Опис: забезпечення навчання та професійного розвитку персоналу команди реагування на основі визначених вимог до компетенцій для кожної посади, що включає: відвідування профільних конференцій, поглиблені технічні тренінги, програми внутрішнього навчання та сертифікації. Результатом є кваліфіковані члени команди реагування, які володіють визначеними компетенціями, відповідають посадовим ролям, готові до виконання щоденних операційних завдань та ефективної підтримки користувачів.

3. Сервіс: навчальні вправи.

Опис: розробка, проведення та аналіз ефективності навчальних вправ та симуляцій, що імітують реальні кіберінциденти. Основні напрями навчальних вправ: тестування вмінь та навичок учасників навчання, тестування політик та процедур реагування на кіберінциденти, тестування операційної готовності. Результатом є підвищена операційна готовність користувачів до реагування на кіберінциденти. Сформовано перелік конкретних рекомендацій щодо вдосконалення процесів, інструментів та навичок співробітників користувачів.

Функції сервісу:

1) функція: планування навчальних вправ та визначення цілей.

Опис: визначення цілей, масштабу навчань, конкретних сервісів, спроможностей і тем, що будуть охоплені. Забезпечення відповідності начальних тем необхідним або бажаним навичкам учасників навчання, а також процесам, що підлягають тестуванню. Результатом є визначені мета та цілі навчальних вправ;

2) функція: визначення формату та необхідного ресурсу.

Опис: вибір оптимального формату навчальних вправ (наприклад, командно-штабні навчання, симуляції) відповідно до поставлених цілей, розробка детального сценарію та визначення необхідного ресурсу для успішного проведення навчальних вправ. Результатом є визначений формат навчальних вправ та перелік необхідних технічних, людських та організаційних ресурсів;

3) функція: розробка сценарію.

Опис: створення детального сценарію, що відповідає навчальним цілям, та супровідних матеріалів: інструкцій для учасників, рекомендацій для модераторів та описи очікуваних дій на кожному етапі навчальних вправ. Результатом є створений сценарій навчальних вправ з різними варіантами розвитку подій та набором формалізованих ввідних даних, сформована група управління навчальними вправами та визначення ролі й завдань між її учасниками;

{Абзац другий підпункту 3 пункту 3 глави 5 розділу ІІІ із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України № 426 від 09.06.2026}

4) функція: проведення навчальних вправ.

Опис: практичне тестування готовності учасників навчальних вправ застосовувати знання та виконувати завдання в умовах, що імітують реальний кіберінцидент. Навчальні вправи проводяться у різних форматах (командно-штабні навчання, симуляції тощо) з використанням структурованого сценарію та послідовної подачі ввідних даних. Результатом є комплексна оцінка рівня готовності учасників навчальних вправ та ефективності існуючих процесів. За результатами навчань визначено сильні сторони та виявлено сфери, що потребують подальшого вдосконалення (знання, навички, процеси тощо);

5) функція: аналіз результатів навчальних вправ.

Опис: підготовка звіту за результатами навчальних вправ (After-Action Report), який систематизує отриманий досвід, висвітлює найкращі практики та містить обґрунтовану оцінку дій учасників навчальних вправ. Звіт надається керівництву учасників навчальних вправ. Результатом є підготовлений звіт (After-Action Report), що містить аналіз сильних сторін, виявлених недоліків та конкретний план дій для вдосконалення. Рекомендації розроблені для всіх рівнів: від процесів окремих співробітників, груп співробітників до загальної політики управління кіберінцидентами в користувачів.

4. Сервіс: надання консультацій.

Опис: надання експертних консультацій користувачам з питань управління кіберінцидентами, управління ризиками кібербезпеки та підвищення ефективності взаємодії з командою реагування. Результатом є покращені організаційні рішення, що стосуються кібербезпеки, завдяки залученню команди реагування до прийняття ключових операційних рішень, що стосуються кібербезпеки.

Функції сервісу:

1) функція: підтримка управління ризиками кібербезпеки.

Опис: надання експертної підтримки з кібербезпеки при проведенні оцінки ризиків кібербезпеки, виявленні кіберзагроз, покращенні заходів контролю, аналізі дотримання вимог законодавства (комплаєнсу) тощо. Результатом є впровадження ефективних заходів контролю кібербезпеки, планів реагування на кіберінциденти та інших заходів з мінімізації ризиків кібербезпеки;

2) функція: підтримка планування безперервності діяльності та аварійного відновлення (BCDR, Business Continuity & Disaster Recovery).

Опис: надання консультативної підтримки користувачам у розробці планів безперервності діяльності та аварійного відновлення (BCDR), що базуються на результатах оцінки ризиків кібербезпеки. Приділяється увага посиленню організаційної стійкості до кіберзагроз. Результатом є впроваджений користувачем план безперервності діяльності та аварійного відновлення (BCDR), який узгоджений з процесами реагування на кіберінциденти та забезпечує комплексний підхід до управління кризовими ситуаціями у сфері кібербезпеки;

3) функція: розробка та супровід політик кібербезпеки.

Опис: надання експертних консультацій користувачам щодо розробки та впровадження політик кібербезпеки, що базуються на об'єктивному аналізі, враховують контекст та ресурсні обмеження користувачів. Політики кібербезпеки спрямовані на підвищення загального рівня кібербезпеки та безпосередньо покращення процесів реагування на кіберінциденти. Результатом є розроблені політики кібербезпеки, які інтегровані в організаційні процеси користувачів;

4) функція: надання технічних консультацій.

Опис: надання технічних експертних консультацій користувачам щодо вдосконалення інформаційної інфраструктури, інструментів та сервісів кібербезпеки користувачів. Ключові напрями включають: консультації з кібербезпеки на етапах закупівлі, впровадження, модернізації та обслуговування інформаційної інфраструктури; допомога у проведенні внутрішніх та зовнішніх аудитів кібербезпеки; надання рекомендацій щодо вимог до безпечної розробки програмного забезпечення. Результатом є підвищення рівня кібербезпеки користувача завдяки технічним експертним консультаціям.

Директор Департаменту кіберзахисту

Адміністрації Державної служби

спеціального зв'язку

та захисту інформації України

Дмитро ПАХОЛЬЧЕНКО

Пов'язані документи

  • Про врахування висловлених органом державної реєстрації зауважень до наказу Адміністрації Державної служби спеціального зв'язку та захисту інформації України від 19 травня 2026 року № 360
  • Про затвердження Вимог до організаційно-технічної спроможності національної команди реагування на кіберінциденти, кібератаки, кіберзагрози (CERT-UА), галузевих та регіональних команд реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT)
  • Деякі питання пошуку та виявлення потенційних вразливостей в інформаційно-комунікаційних системах
  • Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози
  • Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж
  • Про електронні комунікації
  • Про затвердження Загальних вимог з кіберзахисту об'єктів критичної інфраструктури
  • Про основні засади забезпечення кібербезпеки України
  • Про затвердження Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України
  • Про затвердження Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем
  • Про Державну службу спеціального зв'язку та захисту інформації України
  • Про захист інформації в інформаційно-комунікаційних системах