**Повна назва:** Наказ Державної служби спеціального зв'язку та захисту інформації від 18.02.2026 № 141 "Про затвердження Примірної публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж і Методичних рекомендацій з розроблення публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж" **Дата прийняття:** 18.02.2026 **Орган що видав:** [[Держспецзв`язку]] _**Джерело:** [Наказ Державної служби спеціального зв'язку та захисту інформації від 18.02.2026 № 141](https://cip.gov.ua/ua/news/nakaz-administraciyi-derzhspeczv-yazku-vid-18-02-2026-141-pro-zatverdzhennya-primirnoyi-publichnoyi-propoziciyi-pro-zdiisnennya-poshuku-ta-viyavlennya-potenciinoyi-vrazlivosti)_ **Текст документа:** ___ <p align="center"><b>АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ <br> <br>НАКАЗ <br> <br>18.02.2026 № 141 <br> <br>Про затвердження Примірної публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж і Методичних рекомендацій з розроблення публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж</b></p> Відповідно до пункту 5 Порядку пошуку та виявлення потенційної [[Вразливість|вразливості]] інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж, затвердженого [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|постановою Кабінету Міністрів України від 16 травня 2023 року № 497]], пункту 10 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], **наказую**: $\quad$ 1. Затвердити такі, що додаються. Примірну публічну пропозицію про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж; Методичні рекомендації з розроблення публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, [[Інформаційно-комунікаційні системи|інформаційно-комунікаційних систем]], електронних комунікаційних мереж. $\quad$ 2. Визнати таким, що втратив чинність, [наказ Адміністрації Держспецзв'язку від 14 липня 2023 року N 599 "Про затвердження Примірної публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж і Методичних рекомендацій з розроблення публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж"](https://zakon.rada.gov.ua/rada/show/v0599519-23#Text). $\quad$ 3. Управлінню інформаційних комунікацій Адміністрації Держспецзв'язку забезпечити оприлюднення цього наказу на вебсайті Держспецзв'язку. <div style="display: flex; justify-content: space-between;"> <span><b>Голова Служби</b></span> <span> <b>Олександр ПОТІЙ</b></span> </div> ____ <p align="right">ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної служби <br>спеціального зв'язку та захисту <br>інформації України <br>18 лютого 2026 року № 141</p> <p align="center"><b>Примірна публічна пропозиція про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж</b></p> <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(найменування / прізвище, власне ім'я, по батькові (за наявності) власника або розпорядника системи)</small> (далі - Власник системи), в особі <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>, <small>(посада, прізвище, власне ім'я, по батькові (за наявності))</small> що діє на підставі <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>, <small>(статут, положення, довіреність/паспорт)</small> та <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(найменування / прізвище, власне ім'я, по батькові (за наявності) Організатора)</small> (далі - Організатор), в особі <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>, <small>(посада, прізвище, власне ім'я, по батькові (за наявності))</small> що діє на підставі <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>, <small>(статут, положення, довіреність/паспорт)</small> (у разі залучення Організатора), з однієї сторони, пропонують необмеженому колу фізичних або юридичних осіб (далі - Дослідник), крім випадків, визначених пунктом 29 цієї Публічної пропозиції, з іншої сторони (далі разом - Сторони, а кожна окремо - Сторона), здійснити пошук та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж (далі - системи) Власника системи. Ця Публічна пропозиція укладається відповідно до [статті 634 Цивільного кодексу України](https://zakon.rada.gov.ua/laws/show/435-15#Text) та пункту 4 Порядку пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж, затвердженого [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|постановою Кабінету Міністрів України від 16 травня 2023 року № 497]] (далі - Порядок), її умови однакові для всіх дослідників. <p align="center"><b>ЗАГАЛЬНІ ПОЛОЖЕННЯ</b></p> $\quad$ 1. Ця Публічна пропозиція оприлюднена на власному офіційному вебсайті <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власника системи або Організатора (у разі залучення Організатора))</small> за адресою <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(адреса мережі Інтернет, на якій оприлюднено Публічну пропозицію)</small> $\quad$ 2. У цій Публічній пропозиції терміни вживаються у значенні, наведеному у [[Закон України "Про основні засади забезпечення кібербезпеки України"|Законах України "Про основні засади забезпечення кібербезпеки України"]] [[Закон України "Про електронні комунікації"|"Про електронні комунікації"]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|"Про захист інформації в інформаційно-комунікаційних системах"]], Загальних вимогах з кіберзахисту об'єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]], а також у [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|Порядку]]. $\quad$ 3. У разі зміни, доповнення цієї Публічної пропозиції або припинення її дії <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власника системи або Організатора (у разі залучення Організатора))</small> готує відповідне повідомлення та завчасно, не пізніше ніж за <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> днів, <small>(кількість)</small> оприлюднює його на власному офіційному вебсайті. $\quad$ 4. Дослідник для пошуку та виявлення потенційної вразливості систем приймає всі умови цієї Публічної пропозиції без будь-яких винятків та/або обмежень, що вважається приєднанням (акцептом) до цієї Публічної пропозиції. Направленням звіту про вразливість системи за результатами пошуку її потенційної вразливості (далі - звіт) Дослідник підтверджує беззаперечну згоду з умовами цієї Публічної пропозиції, підтверджує повну відповідність вимогам, що висуваються до Дослідника, та висловлює готовність виконувати її умови повною мірою. При приєднанні до цієї Публічної пропозиції Дослідник надає згоду (для фізичних осіб) <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власнику системи та Організатору (у разі залучення Організатора))</small> на збір, використання та обробку персональних даних, а також вчиняти дії, передбачені [[Закон України "Про захист персональних даних"|Законом України "Про захист персональних даних"]]. <p align="center"><b>ПРЕДМЕТ ПУБЛІЧНОЇ ПРОПОЗИЦІЇ</b></p> $\quad$ 5. Здійснення пошуку та виявлення потенційної вразливості системи є вільною та добровільною дією. Дослідник не має отримувати будь-які попередні дозволи та погодження при умові дотримання вимог цієї Публічної пропозиції та [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|Порядку]]. Відповідно до [частини шостої статті 361 Кримінального кодексу України](https://zakon.rada.gov.ua/laws/show/2341-14#Text) дії Дослідника, вчинені відповідно до [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|Порядку]], не вважаються несанкціонованим втручанням в роботу інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж. $\quad$ 6. Ця Публічна пропозиція поширюється на: <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(опис системи (назва системи, її версія та інша інформація, яка дає можливість визначити систему))</small> <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(адреса мережі Інтернет / адресний простір мережі Інтернет, домен, IP-адреса)</small> <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(інше)</small> $\quad$ 7. Ця Публічна пропозиція не поширюється на: <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(адреса мережі Інтернет / адресний простір мережі Інтернет, домен, IP-адреса)</small> <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(адреса мережі Інтернет / адресний простір мережі Інтернет, домен, IP-адреса)</small> <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(інше)</small> $\quad$ 8. Досліднику заборонено: використовувати вразливість для отримання вигоди, заподіяння втрат, дослідження інших систем, отримання персональних даних; здійснювати збір інформації про користувачів системи за допомогою методів соціальної інженерії; здійснювати розподілені атаки на відмови в обслуговуванні (DoS, DDoS), а також використовувати системи автоматичного тестування, які генерують масивні об'єми мережевого трафіка та можуть вплинути на стале функціонування системи. <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(інше)</small> <p align="center"><b>ПОРЯДОК НАДАННЯ ЗВІТУ, ВИМОГИ ДО ЙОГО ПІДГОТОВКИ ТА ФОРМИ</b></p> $\quad$ 9. Дослідник, знайшовши потенційну вразливість системи, повідомляє <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власника системи або Організатора (у разі залучення Організатора))</small> про виявлену вразливість та надає звіт <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(опис механізму інформування,</small> <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>електронна адреса, посилання на форму тощо)</small> $\quad$ 10. Звіт оформляється у довільній формі та повинен містити таку інформацію: інформація про Дослідника (прізвище, власне ім'я, електронна адреса та/або мобільний телефон або інший контакт для можливості подальшої комунікації); система, в якій виявлено вразливість, місце виявлення вразливості: сервіс, адреса мережі Інтернет тощо; назва вразливості, опис впливу вразливості на функціональність та безпеку системи, суб'єктивна оцінка та пояснення рівня ризику вразливості; докази існування вразливості: текстовий опис кроків відтворення (використання) вразливості, трафік або здійснення клієнт-серверного інтернет-протоколу (HTTP сесії), знімки екрана та/або відео або код перевірки концепції існування вразливості (Proof of Concept (PoC) код); <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(інша інформація)</small> $\quad$ 11. Дослідник може надати додаткову інформацію про вразливість, яка може знадобитися для її виправлення. $\quad$ 12. <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власник системи або Організатор (у разі залучення Організатора))</small> найбільше зацікавлений в отриманні звіту щодо таких вразливостей: <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(перелік вразливостей)</small> <p align="center"><b>ПРАВА ТА ОБОВ'ЯЗКИ СТОРІН</b></p> $\quad$ 13. Уся інформація, отримана в рамках здійснення пошуку та виявлення потенційної вразливості системи, належить <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власнику системи та Організатору (у разі залучення Організатора))</small> та вважається конфіденційною. Дослідник зобов'язаний дотримуватися вимог законодавства щодо конфіденційної інформації. <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власник системи та Організатор (у разі залучення Організатора))</small> може використовувати, оприлюднювати або іншим чином розповсюджувати інформацію про виявлену вразливість. $\quad$ 14. Умовою про нерозголошення інформації про вразливість системи є: <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(опис умова про нерозголошення)</small> Період нерозголошення інформації про вразливість системи становить <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> з дати реєстрації звіту. <small>(період (не більше ніж шість місяців))</small> $\quad$ 15. Власник системи має право: відмовити Досліднику в подальшому опрацюванні звіту, якщо звіт не відповідає вимогам, визначеним в пункті 10 цієї Публічної пропозиції, та/або якщо у звіті зазначено інформацію про вразливість системи, виявлену раніше іншим Дослідником; прийняти рішення про не внесення змін до системи за результатами перевірки звіту; змінювати, доповнювати Публічну пропозицію або припиняти її дію; прийняти рішення про оприлюднення інформації про виявлену вразливість до внесення змін до системи. $\quad$ 16. Власник системи має право (у разі залучення Організатора): прийняти рішення про не внесення змін до системи за результатами перевірки звіту; погодитися на пропозицію Організатора або прийняти рішення щодо внесення змін до Публічної пропозиції або припинення її дії; прийняти рішення про оприлюднення інформації про виявлену вразливість до внесення змін до системи. $\quad$ 17. Власник системи зобов'язаний: після отримання звіту протягом 10 робочих днів зареєструвати його та повідомити Дослідника про те, що звіт отримано, зазначивши реєстраційний номер та дату реєстрації звіту; перевірити отриманий звіт на відповідність вимогам, визначеним у пункті 10 цієї Публічної пропозиції, на предмет наявності в ньому інформації про вразливість системи, виявлену раніше іншим Дослідником; повідомити Дослідника про відмову в подальшому опрацюванні звіту, якщо звіт не відповідає вимогам, визначеним в пункті 10 цієї Публічної пропозиції, та/або якщо у звіті зазначено інформацію про вразливість системи, виявлену раніше іншими дослідниками, зазначивши реєстраційний номер та дату такого звіту; після перевірки звіту протягом 30 робочих днів з дати реєстрації звіту повідомити Дослідника, національну команду реагування на [[Кіберінцидент|кіберінциденти]], кібератаки, кіберзагрози CERT-UA або відповідну галузеву/регіональну команду реагування на кіберінциденти, кібератаки, кіберзагрози CSIRT про прийняте рішення щодо внесення або не внесення змін до системи; під час вжиття заходів щодо внесення змін до системи підготувати та оприлюднити на власному офіційному вебсайті інформацію про виявлення вразливості та внесення змін до системи; після перевірки звіту у разі прийняття рішення щодо внесення змін до системи виплатити / надати винагороду та/або публічно висловити подяку Досліднику відповідно до вимог пунктів 26 і 27 цієї Публічної пропозиції. $\quad$ 18. Власник системи зобов'язаний (у разі залучення Організатора) після перевірки звіту протягом 30 робочих днів з дати реєстрації звіту повідомити Організатора про прийняте рішення щодо внесення або не внесення змін до системи. $\quad$ 19. Дослідник має право: здійснювати пошук та виявлення вразливості системи (складової системи), яка визначена в пункті 6 цієї Публічної пропозиції, методами, визначеними пунктом 7 [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|Порядку]]; здійснювати збір доказів наявності вразливості для формування звіту, виконуючи лише такі дії, що є необхідними для отримання доказів наявності вразливості; після перевірки звіту у разі прийняття рішення Власником системи щодо внесення змін до системи отримати винагороду за виявлену вразливість та/або публічно висловлену подяку відповідно до вимог пунктів 26 і 27 цієї Публічної пропозиції; не погодитися на публічне висловлювання подяки, <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>, <small>(Власником системи або Організатором (у разі залучення Організатора))</small> в якому зазначається його власне ім'я та прізвище або псевдонім; оприлюднити інформацію про виявлену вразливість та її технічні особливості у разі отримання від <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власника системи або Організатора (у разі залучення Організатора))</small> повідомлення про не внесення змін до системи, відсутності умови про заборону на розголошення інформації про вразливість або після закінчення терміну, визначеного пунктом 14 цієї Публічної пропозиції. $\quad$ 20. Дослідник зобов'язаний: не виконувати дії щодо системи (складової системи), які визначені в пункті 8 цієї Публічної пропозиції; після завершення пошуку потенційної вразливості системи повідомити про результати та надати звіт <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власнику системи або Організатору (у разі залучення Організатора))</small> відповідно до вимог пункту 10 цієї Публічної пропозиції; не розголошувати інформацію про виявлену вразливість відповідно до умови про нерозголошення інформації про вразливість системи або до завершення періоду нерозголошення, визначеного пунктом 14 цієї Публічної пропозиції. $\quad$ 21. Організатор має право (у разі залучення Організатора): відмовити Досліднику в подальшому опрацюванні звіту, якщо звіт не відповідає вимогам, визначеним в пункті 12 цієї Публічної пропозиції, та/або якщо у звіті зазначено інформацію про вразливість системи, виявлену раніше іншим Дослідником; змінювати, доповнювати Публічну пропозицію або припиняти її дію за рішенням та/або згодою Власника системи. $\quad$ 22. Організатор зобов'язаний (у разі залучення Організатора): після отримання звіту протягом 10 робочих днів зареєструвати його та повідомити Дослідника про те, що звіт отримано, зазначивши реєстраційний номер та дату реєстрації звіту; перевірити отриманий звіт на відповідність вимогам, визначеним у пункті 10 цієї Публічної пропозиції, на предмет наявності в ньому інформації про вразливість системи, виявлену раніше іншим Дослідником; повідомити Дослідника про відмову в подальшому опрацюванні звіту, якщо звіт не відповідає вимогам, визначеним в пункті 10 цієї Публічної пропозиції, та/або якщо у звіті зазначено інформацію про вразливість системи, виявлену раніше іншими дослідниками, зазначивши реєстраційний номер та дату такого звіту; повідомити Власника системи про отриманий звіт і результати його перевірки; після перевірки звіту протягом 30 робочих днів з дати реєстрації звіту повідомити Дослідника, національну команду реагування на кіберінциденти, кібератаки, кіберзагрози CERT-UA або відповідну галузеву/регіональну команду реагування на кіберінциденти, кібератаки, кіберзагрози CSIRT про прийняте рішення Власника системи щодо внесення або не внесення змін до системи; під час вжиття заходів щодо внесення змін до системи підготувати та оприлюднити інформацію про виявлення вразливості та внесення змін до системи; за рішенням Власника системи оприлюднити інформацію про виявлену вразливість до внесення змін до системи; після перевірки звіту у разі прийняття рішення Власником системи щодо внесення змін до системи виплатити/надати винагороду та/або публічно висловити подяку Досліднику відповідно до вимог пунктів 26 і 27 цієї Публічної пропозиції. <p align="center"><b>ВИНАГОРОДА</b></p> $\quad$ 23. Винагорода Досліднику встановлюється відповідно до рівня складності (критичності) виявленої вразливості системи/винагорода Досліднику за виявлену вразливість не передбачається (вибрати варіант). $\quad$ 24. Під винагородою слід розуміти <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(опис винагороди)</small> залежно від категорії вразливості, що наведена в таблиці. | Категорія вразливостей | Вразливості | Винагорода | |---|---|---| | | | | $\quad$ 25. <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власник системи або Організатор (у разі залучення Організатора))</small> визначає категорію вразливості. Категорія вразливості визначається за допомогою <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(спосіб визначення категорії вразливості)</small> $\quad$ 26. У разі прийняття Власником системи рішення про внесення змін до системи виплата/надання винагороди Досліднику здійснюється <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власником системи або Організатором (у разі залучення Організатора))</small> протягом 10 робочих днів після оприлюднення інформації про <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власником системи або Організатором (у разі залучення Організатора))</small> виявлення вразливості та внесення змін до системи. $\quad$ 27. За згодою Дослідника <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(Власник системи або Організатор (у разі залучення Організатора))</small> може опублікувати на власному офіційному вебсайті повідомлення з висловленням подяки Досліднику, в якому зазначаються власне ім'я та прізвище або псевдонім Дослідника, незалежно від того, чи є звіт Дослідника підтвердженням інформації про вразливість системи, виявлену раніше іншими дослідниками, або якщо за знайдення вразливості згідно зі звітом цією Публічною пропозицією не передбачена виплата винагороди. $\quad$ 28. Винагорода не здійснюється: <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(опис випадків, у разі яких не здійснюється винагорода)</small> <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u> <small>(перелік вразливостей, за які не здійснюється винагорода)</small> <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(інше)</small> <p align="center"><b>ІНШІ ПОЛОЖЕННЯ</b></p> $\quad$ 29. Здійснювати пошук та виявлення потенційної вразливості систем не можуть фізичні та/або юридичні особи: які брали участь у будь-якій частині розробки, адміністрування та/або виконання цієї Публічної пропозиції; які є працівниками та були працівниками протягом останніх шести місяців та/або надавали послуги Власнику системи, а також пов'язані з розробкою, адмініструванням, підтримкою системи; члени сім'ї або пов'язані особи з будь-ким, про кого зазначено в абзацах другому та третьому цього пункту; працівники підприємств, установ, організацій будь-якої форми власності, політика яких забороняє без надання дозволу роботодавця брати участь у публічних пропозиціях такого виду; особи, з якими відповідно до законодавства України обмежені чи заборонені банківські безготівкові розрахунки; щодо яких застосовані санкції відповідно до [Закону України "Про санкції"](https://zakon.rada.gov.ua/laws/show/1644-18#Text); які створені та зареєстровані відповідно до законодавства держави, визнаної Верховною Радою України державою-агресором, та/або держав, які входять до митних та воєнних союзів з такою державою, та/або щодо яких застосовано санкції відповідно до [Закону України "Про санкції"](https://zakon.rada.gov.ua/laws/show/1644-18#Text) і щодо яких прийнято рішення про застосування санкцій в Україні; які створені та зареєстровані відповідно до законодавства України кінцевим бенефіціарним власником, учасником (акціонером) або членом яких є держава-агресор, громадянин держави-агресора або юридична особа, створена та зареєстрована відповідно до законодавства держави-агресора та/або держав, які входять до митних і воєнних союзів з такою державою та/або щодо яких застосовані санкції відповідно до [Закону України "Про санкції"](https://zakon.rada.gov.ua/laws/show/1644-18#Text). <u>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;</u>. <small>(інше)</small> $\quad$ 30. Дослідник несе персональну відповідальність за сплату всіх податків та обов'язкових платежів у разі отримання винагороди, пов'язаних з цією Публічною пропозицією. $\quad$ 31. Надіславши звіт, Дослідник відповідно до законодавства передає Власнику системи всі права інтелектуальної власності на інформацію, зазначену у звіті. $\quad$ 32. Якщо ви як Дослідник не погоджуєтеся з будь-якими умовами цієї Публічної пропозиції, будь ласка, не надсилайте звіт та будь-які інші повідомлення щодо здійснення пошуку та виявлення потенційної вразливості системи. <div style="display: flex; justify-content: space-between;"> <span><b>Заступник директора департаменту – <br>начальник відділу Департаменту кіберзахисту <br>Адміністрації Держспецзв’язку</b> </span> <span> <br><br><b>Денис ЗУБКОВ</b></span> </div> ____ <p align="right">ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної служби <br>спеціального зв'язку та захисту інформації України <br>18 лютого 2026 року № 141</p> <p align="center"><b>Методичні рекомендації <br>з розроблення публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж</b></p> $\quad$ 1. Ці Методичні рекомендації розроблено на виконання вимог пункту 5 Порядку пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж, затвердженого [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|постановою Кабінету Міністрів України від 16 травня 2023 року № 497]] (далі - Порядок). $\quad$ 2. Методичні рекомендації призначені для власників або розпорядників системи (далі - власник системи), які прийняли рішення про проведення заходів з пошуку та виявлення потенційної вразливості власних інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж і розробляють публічну пропозицію про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж (далі - Публічна пропозиція). $\quad$ 3. Публічна пропозиція розробляється власником системи відповідно до Примірної публічної пропозиції про здійснення заходів з пошуку та виявлення потенційної вразливості власних інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж, затвердженої наказом Адміністрації Держспецзв'язку від \_\_ \_\_\_\_\_\_\_\_\_\_ 2026 року № \_\_\_\_\_\_ (далі - Примірна публічна пропозиція). У разі потреби власник системи може прийняти рішення про залучення організатора до організації пошуку потенційної вразливості системи. У такому разі організатор розробляє Публічну пропозицію та погоджує її з власником системи. Залучення організатора відбувається шляхом укладення між власником системи та організатором відповідного договору. $\quad$ 4. Методичні рекомендації не є нормативно-правовим актом, вони мають лише роз'яснювальний, інформаційний характер і не встановлюють правових норм. $\quad$ 5. У цих Методичних рекомендаціях терміни вживаються у значенні, наведеному у [[Закон України "Про основні засади забезпечення кібербезпеки України"|Законах України "Про основні засади забезпечення кібербезпеки України"]], [[Закон України "Про електронні комунікації"|"Про електронні комунікації"]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|"Про захист інформації в інформаційно-комунікаційних системах"]], Загальних вимогах з кіберзахисту об'єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]], а також у [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|Порядку]]. $\quad$ 6. Публічна пропозиція складається з таких розділів: преамбула; загальні положення; предмет публічної пропозиції; порядок надання звіту, вимоги до його підготовки та форми; права та обов'язки сторін; винагорода; інші положення. $\quad$ 7. У преамбулі Публічної пропозиції зазначаються інформація про сторони Публічної пропозиції та підстави для її укладання, а саме: найменування власника системи, посада, прізвище, власне ім'я, по батькові (за наявності), в особі якого діє власник системи, статут, положення, довіреність тощо, на підставі якого діє власник системи; якщо власник системи є фізичною особою, зазначається його прізвище, власне ім'я, по батькові (за наявності), паспортні дані; у разі залучення організатора - найменування організатора, посада, прізвище, власне ім'я, по батькові (за наявності), в особі якого діє організатор, статут, положення, довіреність тощо, на підставі якого діє організатор; якщо організатор є фізичною особою, зазначається його прізвище, власне ім'я, по батькові (за наявності), паспортні дані. $\quad$ 8. Загальні положення $\quad$ 8.1. З метою однозначного визначення потенційними дослідниками актуальності Публічної пропозиції необхідно зазначити адресу мережі Інтернет офіційного вебсайту власника системи або організатора (у разі його залучення), де оприлюднено Публічну пропозицію. $\quad$ 8.2. Власник системи або організатор (у разі його залучення) за рішенням та/або згодою власника системи може змінювати, доповнювати або припиняти дію Публічної пропозиції. Про такі дії власник системи або організатор (у разі його залучення) повідомляє на власному офіційному вебсайті. У Публічній пропозиції визначається час, за який до внесення змін до Публічної пропозиції або припинення її дії власник системи або організатор (у разі його залучення) оприлюднює відповідне повідомлення. Рекомендований час - не пізніше ніж за 10 днів. $\quad$ 9. Предмет публічної пропозиції $\quad$ 9.1. Дії дослідника щодо пошуку потенційної вразливості системи є добровільними та не потребують отримання будь-яких додаткових дозволів для пошуку потенційної вразливості системи за умови дотримання вимог Публічної пропозиції та [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|Порядку]]. $\quad$ 9.2. Власник системи самостійно або разом з організатором (у разі його залучення) визначає систему (її межі), на яку буде поширюватися Публічна пропозиція. У Публічній пропозиції зазначаються: опис системи - назва, версія, адреса мережі Інтернет / адресний простір мережі Інтернет, домен, ІР-адреса та інша інформація, яка дає можливість однозначно визначити систему. Наприклад: "Ця Публічна пропозиція поширюється на: Інформаційно-комунікаційну систему "Example" first.example.gov.ua, \*\*\*.\*\*\*.\*\*\*\.\*\*\* second.example.gov.ua, *\*\*\.\*\*\*\.\*\*\*\.\*\*\*\,\*\*\*\.\*\*\*\.\*\*\*\.\*\*\* third.example.gov.ua, \*\*\*\.\*\*\*\.\*\*\*\.\*\*\* \_\_ \*\*\*\.\*\*\*\.\*\*\*\.\*\*\*\*\. fourth.example.gov.ua" $\quad$ 9.3. Також необхідно визначити та вказати обмеження, тобто адресу мережі Інтернет / адресний простір мережі Інтернет, домени, ІР-адреси, на які не поширюється Публічна пропозиція. Наприклад: "Ця Публічна пропозиція не поширюється на: всі інші домени first.example.gov.ua всі інші домени second.example.gov.ua всі інші домени third.example.gov.ua" fifth.example.gov.ua, \*\*\*.\*\*\*\.\*\*\*\.\*\*\* sixth.example.gov.ua, \*\*\*\.\*\*\*\.\*\*\*\.\*\*\*\, \*\*\*\.\*\*\*\.\*\*\*\.\*\*\* seventh.example.gov.ua, \*\*\*\.\*\*\*\.\*\*\*\.\*\*\* __ \*\*\*\.\*\*\*\.\*\*\*\.\*\*\*\". $\quad$ 9.4. Під час пошуку потенційної вразливості системи дослідник має право проводити дії, визначені пунктом 7 [[Постанова КМУ "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (і т.п.) мереж"|Порядку]]. Також власнику системи або організатору (у разі його залучення) необхідно визначити обмеження щодо дій дослідника. Дії, які заборонено вчиняти досліднику, визначені пунктом 8 Примірної публічної пропозиції. Власник системи або організатор (у разі його залучення) може визначити додаткові обмеження. $\quad$ 10. Порядок надання звіту, вимоги до його підготовки та форми $\quad$ 10.1. Власник системи або організатор (у разі його залучення) визначає механізм подання звіту та зазначає про це в Публічній пропозиції, а саме: створює електронну скриньку для отримання звіту та визначає її; створює електронну форму для подання звіту та вказує адресу мережі Інтернет, де розташована форма; визначає інші механізми подання звіту. $\quad$ 10.2. Вимоги до звіту мають забезпечити отримання власником системи та організатором (у разі його залучення) інформації про дослідника (для подальшої комунікації) та доказів існування вразливості системи для якісного опрацювання звіту. Основні вимоги до звіту визначені пунктом 10 Примірної публічної пропозиції. Власник системи або організатор (у разі його залучення) може визначити додаткові вимоги з урахуванням секторальної (галузевої) специфіки. $\quad$ 10.3. Як передбачено пунктом 12 Примірної публічної пропозиції, за рішення власника системи або організатора (у разі його залучення) та з метою отримання звіту про вразливості, в яких найбільш зацікавлений власник системи або організатор (у разі його залучення), в Публічній пропозиції може зазначатися перелік таких вразливостей. $\quad$ 11. Права та обов'язки Сторін $\quad$ 11.1. Інформація, отримана в рамках здійснення пошуку та виявлення потенційної вразливості системи, належить власнику системи та організатору (у разі його залучення). $\quad$ 11.2. З метою нерозголошення інформації про вразливість системи дослідником на час опрацювання звіту та подальшого виправлення вразливості необхідно визначити умову про нерозголошення або період нерозголошення такої інформації. Відповідно до абзацу шостого [пункту 6 Порядку](https://zakon-pro.ligazakon.net/document/KP230497?ed=2025_12_03&an=44) умова про нерозголошення або період нерозголошення інформації про вразливість системи може становити не більше ніж шість місяців з дати реєстрації звіту. $\quad$ 11.3. Права та обов'язки власника системи визначені в пунктах 15, 17 Примірної публічної пропозиції. Права та обов'язки власника системи у разі залучення організатора визначені в пунктах 16, 18 Примірної публічної пропозиції. Права та обов'язки дослідника визначені в пунктах 19, 20 Примірної публічної пропозиції. Права та обов'язки організатора (у разі його залучення) визначені в пунктах 21, 22 Примірної публічної пропозиції. $\quad$ 12. Винагорода $\quad$ 12.1. Власник системи визначає наявність чи відсутність винагороди за виявлену вразливість системи. $\quad$ 12.2. Винагородою може бути: матеріальний подарунок (речі з особливим написом: футболка, чашка, кепка, наплічник тощо); певна сума коштів у національній валюті; інше. $\quad$ 12.3. Винагорода встановлюється відповідно до категорії виявленої вразливості. Приклад визначення категорії вразливості згідно з BugCrowd Vulnerability Rating Taxonomy наведено в таблиці. | Категорія вразливостей | Вразливості | Винагорода | | ---------------------- | ------------------------------------------------------------------------------------------------------------------------------------------ | ---------- | | P1 | File Inclusion, RCE, SQL Injection, XXE, Authentication Bypass, Critically Sensitive Data, Command Injection, Hardcoded Password | | | P2 | XSS (P2 specific), SSRF, CSRF (Application-Wide), Application-Level DOS (NOT DDOS), Hardcoded Password, Weak Password Reset Implementation | | | P3 | HTTP Response Manipulation, Content Spoofing, Session Fixation, XSS and SSRF (P3 specific) | | $\quad$ 12.4. Власник системи або організатор (у разі його залучення) зазначає, яким чином буде проводитися визначення категорії вразливості. Для такого визначення власник системи або координатор (у разі його залучення) може використовувати різноманітні методики. Прикладом таких методик є CVSS (https://nvd.nist.gov/vuln-metrics/cvss) або BugCrowd VRT (https://bugcrowd.com/vulnerability-rating-taxonomy). $\quad$ 12.5. Порядок здійснення винагороди визначено пунктом 26 Примірної публічної пропозиції. $\quad$ 12.6. У разі відсутності винагороди власник системи або організатор (у разі його залучення) може заохочувати дослідника, висловлюючи подяку на власному офіційному вебсайті, або здійснювати заохочення будь-яким іншим способом. Також може висловлюватися подяка досліднику, який надав звіт про вразливість, яку було знайдено раніше, або подяка за звіт про вразливість, за яку не передбачена винагорода. Такі повідомлення про подяку висловлюються за згодою дослідника. $\quad$ 12.7. Власник системи або організатор (у разі його залучення) зазначає випадки, коли винагорода не виплачується. Першочергово це може стосуватися вразливостей в апаратному забезпеченні, операційних системах, драйверах системи, а також некоректних випадків опису вразливості у звіті без детального опису вектора атаки та доказів потенційного завдання збитку або шкоди. Також за рішенням власника системи або організатора (у разі його залучення) в Публічній пропозиції може вказуватися перелік вразливостей малого рівня ризику, за які не передбачено винагороди. Рекомендований перелік вразливостей малого рівня ризику, за які не варто передбачати винагороди, наведено далі, він може бути доповнений іншими вразливостями. | Назва вразливості українською мовою | Назва вразливості англійською мовою | | ------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------- | | 1 | 2 | | Докладні повідомлення про помилки | Descriptive error messages (e.g. Stack Traces, application or server errors) | | Не знайдені сторінки та некоректні посилання | HTTP 404 codes/pages or other HTTP non-200 codes/pages | | Розкриття банерів та версій програмного забезпечення на публічних сервісах | Banner disclosure on common/public services | | Розкриття відомих публічних файлів або директорій | Disclosure of known public files or directories, (e.g. robots.txt) | | Клікджекінг та вразливості, які можна експлуатувати лише через клікджекінг | Clickjacking and issues only exploitable through clickjacking | | CSRF на формах, які доступні анонімним або неавтентифікованим користувачам | CSRF on forms that are available to anonymous users (e.g. the contact form) | | CSRF на формах або посиланнях виходу з додатка або сесії | Logout Cross-Site Request Forgery (logout CSRF) | | Наявність функції автоматичного заповнення або збереження паролів у додатку або браузері | Presence of application or web browser 'autocomplete' or 'save password' functionality | | Відсутність прапорців Secure та HTTPOnly на параметрах HTTP cookie | Lack of Secure and HTTPOnly cookie flags | | Відсутність повідомлення користувача про те, що користувач залишає додаток і переходить на зовнішній ресурс | Lack of Security Speedbump when leaving the site | | Слабка Captcha або можливість її обійти | Weak Captcha / Captcha Bypass | | Підбір імен користувачів через помилки на сторінці автентифікації | Username enumeration via Login Page error message | | Підбір імен користувачів через помилки на сторінці відновлення пароля | Username enumeration via Forgot Password error message | | Підбір імен користувачів та паролів на сторінках автентифікації, відновлення пароля та відсутність блокування облікових записів | Login or Forgot Password page brute force and account lockout not enforced | | Ввімкнені HTTP методи OPTIONS або TRACE | OPTIONS / TRACE HTTP method enabled | | Вразливості на SSL/TLS: BEAST, BREACH, Renegotiation тощо | SSL Attacks such as BEAST, BREACH, Renegotiation attack | | Не ввімкнена пряма секретність у SSL/TLS | SSL Forward secrecy not enabled | | Небезпечні шифри SSL/TLS | SSL Insecure cipher suites | | Anti-MIME-Sniffing заголовок X-Content-Type-Options | The Anti-MIME-Sniffing header X-Content-Type-Options | | Атаки на локальні дані користувачів, які вимагають доступу до користувацького пристрою | Attacks on local user data requiring physical access to a user's device | | Відсутність заголовків безпеки HTTP | Missing HTTP security headers | | Відсутність засобів DNS DMARC для захисту від підміни адреси електронної пошти | Email spoofing to inbox due to missing or misconfigured DMARC on email domain | | Відсутність обмежень швидкості надсилання форм | No Rate Limiting on form | | Підбір імен користувачів вручну | Manual user enumeration | | Метадані геолокації не видаляються із завантажених користувачем зображень | EXIF geolocation data not stripped from uploaded images | | Ідентифікатор сесії в URL або локальному сховищі, що видимий лише користувачу | Session token in URL or local storage if only visible by user | | Деескалація привілеїв до відсутності прав | Privileged user to no privilege elevation | | Міжсайтовий скриптинг (XSS), що доступний лише користувачу | Self-Cross-Site Scripting (XSS) | | Міжсайтовий скриптинг (XSS), що виконується лише в Internet Explorer | Ineternet Explorer only Cross-Site Scripting (XSS) | $\quad$ 13. Інші положення Як передбачено пунктом 29 Примірної публічної пропозиції, з метою уникнення корупціоногенних факторів (конфлікту інтересів) та інших потенційних неузгодженостей при взаємодії з дослідником власник системи або організатор (у разі його залучення) визначає деякі вимоги до фізичних та/або юридичних осіб, які не можуть здійснювати пошук та виявлення потенційної вразливості систем. За рішенням власника системи або організатора (у разі його залучення) можуть встановлюватися вікові обмеження до фізичних осіб щодо здійснення пошуку та виявлення потенційної вразливості систем. Власник або організатор (у разі його залучення) може визначити додаткові обмеження щодо здійснення пошуку та виявлення потенційної вразливості систем фізичними та/або юридичними особами. <div style="display: flex; justify-content: space-between;"> <span><b>Заступник директора департаменту – <br>начальник відділу Департаменту кіберзахисту <br>Адміністрації Держспецзв’язку</b> </span> <span> <br><br><b>Денис ЗУБКОВ</b></span> </div> ___