**Повна назва:** Наказ Державної служби спеціального зв'язку та захисту інформації від 16.04.2026 № 285 "Деякі питання проведення оцінювання стану кіберзахисту" **Дата прийняття:** 16.04.2026 **Орган що видав:** [[Держспецзв`язку]] _**Джерело:** [Наказ Державної служби спеціального зв'язку та захисту інформації від 16.04.2026 № 285](https://cip.gov.ua/ua/docs/nakaz-administraciyi-derzhspeczv-yazku-vid-16-04-2026-285-deyaki-pitannya-provedennya-ocinyuvannya-stanu-kiberzakhistu)_ **Текст документа:** ___ <p align="center"><b> АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ’ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ <br> <br>НАКАЗ <br> <br>16.04.2026  № 285 <br> <br>Київ <br> <br>Деякі питання проведення оцінювання стану кіберзахисту </b></p> {Із змінами і доповненнями, внесеними наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації України [від 7 серпня 2026 року № 607](https://cip.gov.ua/ua/news/nakaz-administraciyi-derzhspeczv-yazku-vid-07-08-2026-607-pro-vnesennya-zmin-do-nakazu-administraciyi-derzhspeczv-yazku-vid-16-04-2026-285)} Відповідно до пунктів 7, 8, 13-18 Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури, затвердженого [[Постанова КМУ "Про затвердження Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури"|постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799]], підпункту $95^5$ пункту 4 та пункту 10 Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], **НАКАЗУЮ:** $\quad$ 1. Затвердити такі, що додаються: Методичні рекомендації щодо проведення самооцінювання поточного стану кіберзахисту; Методичні рекомендації щодо проведення зовнішнього оцінювання поточного стану кіберзахисту; форму звіту про результати оцінювання стану кіберзахисту; Методичні рекомендації щодо складання звіту про результати оцінювання стану кіберзахисту. $\quad$ 2. Управлінню інформаційних комунікацій Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити оприлюднення цього наказу на вебсайті Державної служби спеціального зв'язку та захисту інформації України. <div style="display: flex; justify-content: space-between;"> <span>Голова Служби</span> <span>Олександр ПОТІЙ</span> </div> ___ <p align="right">ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку та <br>захисту інформації України <br>16 квітня 2026 року № 285</p> <p align="center"><b>Методичні рекомендації <br>щодо проведення самооцінювання поточного стану кіберзахисту <br> <br>І. Загальні положення</b></p> $\quad$ 1. Методичні рекомендації щодо проведення самооцінювання поточного стану кіберзахисту (далі – Рекомендації) розроблено на виконання пунктів 8, 13-18 Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури, затвердженого [[Постанова КМУ "Про затвердження Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури"|постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799]] (далі – Порядок), підпункту $95^5$ пункту 4 та пункту 10 Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]]. $\quad$ 2. Ці Рекомендації призначені для використання органами державної влади, державними органами, органами місцевого самоврядування, операторами критичної інфраструктури, а також іншими юридичними особами незалежно від організаційно-правової форми (далі – власники або розпорядники об’єктів оцінювання), які є власниками або розпорядниками інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, в яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури (далі – об’єкти оцінювання), при проведенні самооцінювання поточного стану кіберзахисту. $\quad$ 3. Ці Рекомендації мають інформаційний та рекомендаційний характер і не є обов'язковими для застосування. $\quad$ 4. У цих Рекомендаціях терміни вживаються у значенні, наведеному в [[Закон України "Про основні засади забезпечення кібербезпеки України"|Законах України «Про основні засади забезпечення кібербезпеки України»]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], [[Закон України "Про електронні комунікації"|«Про електронні комунікації»]] та Порядку. $\quad$ 5. Самооцінювання поточного стану кіберзахисту (далі – самооцінювання) організовує та проводить власник або розпорядник об’єкта оцінювання за допомогою юридичних осіб, фізичних осіб - підприємців або фізичних осіб, а також утворених відповідно до законів України військових формувань, які проводять оцінювання для власних потреб (далі – суб’єкти оцінювання) та відповідають вимогам до суб’єктів оцінювання. $\quad$ 6. Власник (розпорядник) об’єкта оцінювання може залучати субʼєкта оцінювання, який має право на здійснення цього виду оцінювання. $\quad$ 7. Самооцінювання здійснюється у терміни, визначені пунктом 14 Порядку. <p align="center"><b>ІІ. Процедура самооцінювання</b></p> $\quad$ 1. Під час самооцінювання мають бути дотримані рекомендації, описані в розділі VI Методичних рекомендацій щодо здійснення заходів з кіберзахисту, затверджених наказом Адміністрації Держспецзв’язку від 30 січня 2026 року № 75. $\quad$ 2. Результатом самооцінювання є звіт про результати самооцінювання поточного стану кіберзахисту (далі – звіт), що містить визначення стану кіберзахисту, рекомендації та всі матеріали, які були зібрані та опрацьовані під час оцінювання. $\quad$ 3. Самооцінювання проводиться шляхом перевірки стану впровадження заходів з кіберзахисту за кожною із шести функцій (управління, ідентифікація, забезпечення захисту, виявлення, реагування та відновлення), визначених Методичними рекомендаціями щодо здійснення заходів з кіберзахисту, затвердженими наказом Адміністрації Держспецзв’язку від 30 січня 2026 року № 75. Оцінка відповідності об’єкта оцінювання вимогам законодавства у сфері кіберзахисту може проводитися з урахуванням критеріїв, визначених додатком 1 до цих Рекомендацій. $\quad$ 4. Самооцінювання проводиться із застосуванням методів дослідження, опитування, випробування та аналізу. Методи і заходи проведення самооцінювання наведені у додатку 2. $\quad$ 5. За результатами самооцінювання встановлюються статуси впровадження заходів з кіберзахисту: «позитивно» (або виконано повністю/ТАК/100%) – захід з кіберзахисту впроваджено в повному обсязі. При визначенні статусу в таблиці зазначається документальне підтвердження реалізації заходу (накази, розпорядження, сертифікати тощо); «частково» (або виконано частково/>50%) – захід з кіберзахисту впроваджено не в повному обсязі, він перебуває на стадії тестування або виконується з недотриманням окремих установлених вимог, що не мають критичного впливу на загальний стан кіберзахисту; «заплановано» (або у процесі виконання/<50%) – захід з кіберзахисту не реалізовано, проте його впровадження передбачено відповідними документами (планами заходів, стратегіями, програмами тощо) та/або забезпечено фінансовими ресурсами. Визначення цього статусу допускається виключно за умови наявності затвердженого графіка виконання робіт та/або копій документів, що підтверджують виділення бюджетних асигнувань (укладення договорів) на закупівлю відповідних засобів чи послуг; «негативно» (або не виконано/НІ/0%) – захід з кіберзахисту не впроваджено або наявні недоліки, що суттєво нівелюють ефективність захисту. Цей статус також застосовується у разі неможливості отримання достатньої інформації або документальних доказів для підтвердження виконання заходу; «не застосовується» – захід з кіберзахисту не є обов’язковим для об’єкта оцінювання у зв’язку з його технічними особливостями, архітектурою або відсутністю відповідних технологічних процесів, що потребують такого захисту. $\quad$ 6. Підрахунок статусів впровадження заходів з кіберзахисту проводиться за абсолютною шкалою та у відсотковому співвідношенні до загальної кількості передбачених заходів з кіберзахисту. З метою забезпечення об’єктивності та диференційованого підходу до самооцінювання запроваджується система вагових коефіцієнтів, що враховує статус виконання заходу та його вагу. Вага заходу визначається відповідно до вимог щодо обов’язковості його впровадження для конкретної категорії суб’єкта оцінювання, абзацу другого пункту 3 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]], та абзацу другого пункту 25 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційнокомунікаційних та технологічних систем, затверджених [[Постанова КМУ "Про затвердження Правил забезпечення захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах"|постановою Кабінету Міністрів України від 29 березня 2006 року № 373]]. Для базових заходів, які є обов'язковими для виконання, встановлюється пріоритетне значення при розрахунку показника відповідності. Для розрахунку застосовуються такі значення вагових коефіцієнтів статусу виконання: «позитивно» – 1,0; «частково» – 0,5; «заплановано» – 0,2; «негативно» – 0; «не застосовується» – 0. Статус виконання «не застосовується» присвоюється виключно у разі відсутності технічної чи організаційної можливості виконання заходу з кіберзахисту, що зумовлена специфікою об’єкта оцінювання, та з урахуванням результатів управління ризиками кібербезпеки. Використання статусу «не застосовується» не допускається щодо базових заходів з кіберзахисту, які є обов’язковими до здійснення власниками (розпорядниками) об’єктів оцінювання, згідно з абзацом другим пункту 3 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]], та абзацом другим пункту 25 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених [[Постанова КМУ "Про затвердження Правил забезпечення захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах"|постановою Кабінету Міністрів України від 29 березня 2006 року № 373]]. Розрахунок показника відповідності (R) за конкретною функцією здійснюється за формулою середньозваженого значення: $R = \frac{\sum (S_i \cdot W_i)}{\sum W_{\max}} \times 100\%$ де $𝑆_𝑖$ – коефіцієнт статусу виконання i-го заходу; $𝑊_𝑖$ – вага i-го заходу (ваговий коефіцієнт заходу з кіберзахисту, що належить до базових заходів з кіберзахисту, встановлюється у подвійному розмірі відносно вагового коефіцієнта заходу, який не є базовим та обраний із каталогу заходів з кіберзахисту); $∑𝑊_{𝑚𝑎𝑥}$ – максимально можлива сума балів за всіма заходами функції, що застосовуються до суб’єкта (за винятком заходів зі статусом «не застосовується»). Загальний показник стану кіберзахисту об’єкта оцінювання формується як зважений середній результат усіх категорій заходів. Відсоткові значення округлюються до сотих (0,01) згідно з математичними правилами. Для забезпечення об’єктивності та врахування критичності окремих функцій кіберзахисту до розрахунку застосовуються такі вагові коефіцієнти: напрям «Виконання вимог законодавства» – 0,12; функція «Управління» (GV) – 0,12; функція «Ідентифікація» (ID) – 0,12; функція «Захист» (PR) – 0,23; функція «Виявлення» (DE) – 0,23; функція «Реагування» (RS) – 0,12; функція «Відновлення» (RC) – 0,06. При визначенні стану кіберзахисту застосовується «принцип критичної ланки»: незалежно від загального показника, стан кіберзахисту не може бути вищим за стан, отриманий за будь-якою з функцій, що мають критичне значення для безперервності діяльності. Якщо за однією або кількома функціями показник відповідності (R) становить менше ніж 20%, загальний стан кіберзахисту об’єкта оцінювання автоматично визнається як «критичний». Інформація про зниження стану через критичну функцію відображається у звіті з детальним обґрунтуванням ризиків. Підрахунок відповідності проводиться за абсолютною шкалою та у відсотковому співвідношенні до загальної кількості передбачених заходів з кіберзахисту. Відсоткові значення округлюються згідно з математичними правилами, щоб їх загальна кількість не перевищувала 100%. $\quad$ 7. За результатами розрахунку загального показника відповідності об’єкта оцінювання встановлюється загальний стан кіберзахисту з урахуванням якісного і кількісного співвідношення показників загального стану кіберзахисту відповідно до додатка 3. Опис загального стану кіберзахисту відповідає опису рівнів впровадження заходів з кіберзахисту, визначеному пунктами 4 - 7 розділу V Методичних рекомендацій щодо здійснення заходів з кіберзахисту, затверджених [[Наказ ДССЗІ "Про затвердження Каталогу заходів з кіберзахисту, базових заходів з кіберзахисту, форми плану кіберзахисту та методичних рекомендацій щодо здійснення заходів з кіберзахисту"|наказом Адміністрації Держспецзв’язку від 30 січня 2026 року № 75]]. $\quad$ 8. Результати самооцінювання використовуються для: визначення поточного та цільового станів кіберзахисту; формування набору дій, що дозволять досягнути цільового стану кіберзахисту та визначення пріоритетів цільового стану кіберзахисту; підготовки та перегляду планів кіберзахисту; здійснення державного контролю в сфері кіберзахисту, зокрема у формі моніторингу стану кіберзахисту. <div style="display: flex; justify-content: space-between;"> <span>Т.в.о. директора Департаменту кіберзахисту <br>Адміністрації Держспецзв'язку </span> <span> <br>Дмитро ПАХОЛЬЧЕНКО</span> </div> ___ ![[Додаток 1 Критерії оцінки відповідності об’єкта.pdf]] ___ ![[Додаток 2 Методи і заходи проведення самооцінювання.pdf]] ___ <p align="right">ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку та <br>захисту інформації України <br>16 квітня 2026 року № 285</p> <p align="center"><b>Методичні рекомендації <br>щодо проведення зовнішнього оцінювання поточного стану кіберзахисту <br><br>І. Загальні положення</b></p> $\quad$ 1. Методичні рекомендації щодо проведення зовнішнього оцінювання поточного стану кіберзахисту (далі – Рекомендації) розроблено на виконання пунктів 8, 16-18 Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури, затвердженого [[Постанова КМУ "Про затвердження Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури"|постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799]] (далі – Порядок), підпункту $95^5$ пункту 4 та пункту 10 Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]]. $\quad$ 2. Ці Рекомендації призначені для використання операторами критичної інфраструктури (далі – об’єкти оцінювання) відповідно до пункту 16 Порядку. $\quad$ 3. Терміни вживаються у значеннях, наведених у [[Закон України "Про основні засади забезпечення кібербезпеки України"|Законах України «Про основні засади забезпечення кібербезпеки України»]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], [[Закон України "Про електронні комунікації"|«Про електронні комунікації»]], Порядку, та Методичних рекомендаціях щодо здійснення заходів з кіберзахисту, затверджених [[Наказ ДССЗІ "Про затвердження Каталогу заходів з кіберзахисту, базових заходів з кіберзахисту, форми плану кіберзахисту та методичних рекомендацій щодо здійснення заходів з кіберзахисту"|наказом Адміністрації Держспецзв'язку від 30 січня 2026 року № 75]]. $\quad$ 4. Зовнішнє оцінювання поточного стану кіберзахисту (далі – зовнішнє оцінювання) організовує та проводить власник або розпорядник об’єкта оцінювання за допомогою юридичних осіб або фізичних осіб - підприємців (далі – суб’єкти оцінювання), які відповідають вимогам до суб’єктів оцінювання. <p align="center"><b>ІІ. Процедура зовнішнього оцінювання</b></p> $\quad$ 1. Під час зовнішнього оцінювання мають бути дотримані рекомендації, описані в розділі VI Методичних рекомендацій щодо здійснення заходів з кіберзахисту, затверджених [[Наказ ДССЗІ "Про затвердження Каталогу заходів з кіберзахисту, базових заходів з кіберзахисту, форми плану кіберзахисту та методичних рекомендацій щодо здійснення заходів з кіберзахисту"|наказом Адміністрації Держспецзв’язку від 30 січня 2026 року № 75]]. $\quad$ 2. Результатом зовнішнього оцінювання є звіт про результати зовнішнього оцінювання поточного стану кіберзахисту (далі – звіт), що містить визначення стану кіберзахисту, рекомендації та всі матеріали, які були зібрані та опрацьовані під час зовнішнього оцінювання. $\quad$ 3. Зовнішнє оцінювання проводиться за двома напрямами: оцінка відповідності об’єкта оцінювання вимогам законодавства у сфері кіберзахисту (проводиться з використанням окремих критеріїв оцінки, визначених додатком 1 до цих Рекомендацій); оцінка стану впровадження заходів з кіберзахисту з каталогу заходів з кіберзахисту за кожною із шести функцій (управління, ідентифікація, забезпечення захисту, виявлення, реагування та відновлення), визначених Методичними рекомендаціями щодо здійснення заходів з кіберзахисту, затвердженими [[Наказ ДССЗІ "Про затвердження Каталогу заходів з кіберзахисту, базових заходів з кіберзахисту, форми плану кіберзахисту та методичних рекомендацій щодо здійснення заходів з кіберзахисту"|наказом Адміністрації Держспецзв'язку від 30 січня 2026 року № 75]] (проводиться з використанням окремих критеріїв оцінки, визначених у додатку 2 до цих Рекомендацій, що деталізують вимоги до об’єкта оцінювання). $\quad$ 4. Зовнішнє оцінювання проводиться із застосуванням методів дослідження, опитування, випробування та аналізу. Методи і заходи проведення зовнішнього оцінювання наведені у додатку 3. $\quad$ 5. Оцінка відповідності об’єкта оцінювання вимогам законодавства у сфері кіберзахисту проводиться шляхом присвоєння кожному критерію оцінки одного зі статусів впровадження: «позитивно» (або виконано повністю/ТАК/100%) – захід з кіберзахисту впроваджено в повному обсязі. При визначенні статусу в таблиці зазначається документальне підтвердження реалізації заходу (накази, розпорядження, сертифікати тощо); «частково» (або виконано частково/>50%) – захід з кіберзахисту впроваджено не в повному обсязі, він перебуває на стадії тестування або виконується з недотриманням окремих установлених вимог, що не мають критичного впливу на загальний стан кіберзахисту; «заплановано» (або у процесі виконання/<50%) – захід з кіберзахисту не реалізовано, проте його впровадження передбачено відповідними документами (планами заходів, стратегіями, програмами тощо) та/або забезпечено фінансовими ресурсами. Визначення цього статусу допускається виключно за умови наявності затвердженого графіка виконання робіт та/або копій документів, що підтверджують виділення бюджетних асигнувань (укладення договорів) на закупівлю відповідних засобів чи послуг; «негативно» (або не виконано/НІ/0%) – захід з кіберзахисту не впроваджено або наявні недоліки, що суттєво нівелюють ефективність захисту. Цей статус також застосовується у разі неможливості отримання достатньої інформації або документальних доказів для підтвердження виконання заходу; «не застосовується» – захід з кіберзахисту не є обов’язковим для об’єкта оцінювання у зв’язку з його технічними особливостями, архітектурою або відсутністю відповідних технологічних процесів, що потребують такого захисту. $\quad$ 6. Підрахунок статусів впровадження за результатами оцінки виконання вимог законодавства у сфері кіберзахисту проводиться за абсолютною шкалою та у відсотковому співвідношенні до загальної кількості передбачених заходів з кіберзахисту. Для розрахунку застосовуються такі значення вагових коефіцієнтів статусу виконання: «позитивно» – 1,0; «частково» – 0,5; «заплановано» – 0,2; «негативно» – 0; «не застосовується» – 0. Статус виконання «не застосовується» присвоюється виключно у разі відсутності технічної чи організаційної можливості виконання заходу з кіберзахисту, що зумовлена специфікою об’єкта оцінювання, та з урахуванням результатів управління ризиками кібербезпеки. $\quad$ 7. За результатами оцінки стану впровадження заходів з кіберзахисту з каталогу заходів з кіберзахисту встановлюються значення рівнів впровадження (зрілості) заходів з кіберзахисту. Значення рівнів впровадження (зрілості) заходів з кіберзахисту встановлюються за п’ятирівневою шкалою рівнів впровадження (зрілості) заходів з кіберзахисту (від 0 до 4) за двома незалежними параметрами: ступінь відповідності документації (рівень зрілості документації) – оцінка наявності та якості регламентуючих документів (політик, наказів, регламентів); зрілість впровадження (рівень зрілості заходів з кіберзахисту) – оцінка фактичної реалізації заходу з кіберзахисту, його інтеграції в процеси та ефективності. $\quad$ 8. Встановлення рівнів впровадження (зрілості) заходів з кіберзахисту здійснюється за описом, що наведено у додатку 4. $\quad$ 9. Обчислення стану кіберзахисту здійснюється за ієрархічним принципом – від окремого заходу з кіберзахисту до категорії заходів з кіберзахисту та функції з кіберзахисту. Обчислення показника для кожної категорії заходів з кіберзахисту (наприклад, управління активами, безпека даних тощо) проводиться як середньозважене значення балів усіх заходів, що входять до її складу, з урахуванням вагових коефіцієнтів, що визначаються на основі їхньої пріоритетності для конкретної категорії критичності об’єкта оцінювання. При розрахунку показника застосовується диференційований підхід: $\quad$ 1) заходи з кіберзахисту, які визначені як Базові заходи з кіберзахисту для операторів критичної інфраструктури та власників або розпорядників об’єктів критичної інформаційної інфраструктури відповідної категорії критичності, мають пріоритетне значення, а їхній ваговий коефіцієнт встановлюється у подвійному розмірі; $\quad$ 2) інші заходи з кіберзахисту з каталогу заходів з кіберзахисту мають стандартний ваговий коефіцієнт. Показник категорії обчислюється за такою формулою: $C = \frac{\sum_{i=1}^{n} (\frac{D_i + M_i}{2} * w_i)}{\sum_{i=1}^{n} w_i}, \tag{1}$ де $𝐷_𝑖$ , $𝑀_𝑖$ – бали за ступінь відповідності документації та зрілість впровадження i-го заходу (у діапазоні від 0 до 4); $𝑤_𝑖$ – ваговий коефіцієнт заходу з кіберзахисту; n – загальна кількість заходів у категорії. $\quad$ 10. Показник відповідності за кожною окремою функцією (𝐹𝑠𝑐𝑜𝑟𝑒) визначається як середнє арифметичне показників усіх категорій (С), що складають конкретну функцію. Для забезпечення порівнянності даних отриманий результат підлягає нормалізації за формулою: $R = \frac{F_{score}}{4}, \tag{2}$ де R — нормалізований показник відповідності функції (від 0 до 1,0). $\quad$ 11. Загальний показник стану кіберзахисту об’єкта оцінювання (I) розраховується як сума добутків нормалізованих показників функцій (R) та їх вагових коефіцієнтів (𝑊𝑓): $I = \sum (R * W_f) \tag{3}$ Для забезпечення об’єктивності та врахування критичності окремих функцій кіберзахисту до розрахунку застосовуються такі вагові коефіцієнти (𝑊𝑓): напрям «Виконання вимог законодавства» – 0,12; функція «Управління» (GV) – 0,12; функція «Ідентифікація» (ID) – 0,12; функція «Захист» (PR) – 0,23; функція «Виявлення» (DE) – 0,23; функція «Реагування» (RS) – 0,12; функція «Відновлення» (RC) – 0,06. $\quad$ 12. Незалежно від загального показника І, стан кіберзахисту об’єкта оцінювання автоматично визнається «Критичним», якщо за будь-якою з функцій показник R становить менше ніж 0,2. Інформація про зниження стану через критичну функцію обов’язково відображається у звіті з детальним обґрунтуванням ризиків. Результати розрахунків округлюються до сотих (0,01) згідно з математичними правилами та інтерпретуються з урахуванням якісного і кількісного співвідношення показників загального стану кіберзахисту, наведеного у додатку 5. Опис загального стану кіберзахисту відповідає опису рівнів впровадження заходів з кіберзахисту, визначеному пунктами 4 - 7 розділу V Методичних рекомендацій щодо здійснення заходів з кіберзахисту, затверджених [[Наказ ДССЗІ "Про затвердження Каталогу заходів з кіберзахисту, базових заходів з кіберзахисту, форми плану кіберзахисту та методичних рекомендацій щодо здійснення заходів з кіберзахисту"|наказом Адміністрації Держспецзв’язку від 30 січня 2026 року № 75]]. $\quad$ 13. Результати зовнішнього оцінювання використовуються для: визначення поточного та цільового станів кіберзахисту; формування набору дій, що дозволять досягнути цільового стану кіберзахисту та визначення пріоритетів цільового стану кіберзахисту; підготовки та перегляду планів кіберзахисту; здійснення державного контролю в сфері кіберзахисту, зокрема у формі моніторингу стану кіберзахисту. <div style="display: flex; justify-content: space-between;"> <span>Т.в.о. директора Департаменту кіберзахисту <br>Адміністрації Держспецзв'язку </span> <span> <br>Дмитро ПАХОЛЬЧЕНКО</span> </div> ___ <p align="right">ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку та <br>захисту інформації України <br>16 квітня 2026 року № 285</p> <p align="center"><b>Методичні рекомендації <br>щодо складання звіту про результати оцінювання стану кіберзахисту</b></p> $\quad$ 1. Методичні рекомендації щодо складання звіту про результати оцінювання стану кіберзахисту (далі – Рекомендації) розроблено на виконання пункту 7 Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури, затвердженого [[Постанова КМУ "Про затвердження Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури"|постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799]] (далі – Порядок), підпункту $95^5$ пункту 4 та пункту 10 Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]]. $\quad$ 2. Ці Рекомендації призначені для використання органами державної влади, державними органами, органами місцевого самоврядування, операторами критичної інфраструктури, а також іншими юридичними особами незалежно від організаційно-правової форми (далі – організація), які є власниками або розпорядниками інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, в яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури (далі – об’єкти оцінювання), при складанні звіту про результати оцінювання стану кіберзахисту. $\quad$ 3. Ці Рекомендації мають інформаційний та рекомендаційний характер і не є обов'язковими для застосування. $\quad$ 4. У цих Рекомендаціях терміни вживаються у значенні, наведеному в [[Закон України "Про основні засади забезпечення кібербезпеки України"|Законах України «Про основні засади забезпечення кібербезпеки України»]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], [[Закон України "Про електронні комунікації"|«Про електронні комунікації»]] та Порядку. $\quad$ 5. Звіт про результати оцінювання стану кіберзахисту (далі – звіт) складається юридичними особами, фізичними особами - підприємцями або фізичними особами, а також утвореними відповідно до законів України військовими формуваннями, які проводять оцінювання для власних потреб (далі – суб’єкти оцінювання) за результатами проведення оцінювання стану кіберзахисту (самооцінювання та зовнішнього оцінювання). $\quad$ 6. Звіт є документом, що містить узагальнені результати оцінювання стану кіберзахисту об’єктів оцінювання та організації в цілому, кількісні та якісні показники за напрямом виконання вимог законодавства у сфері кіберзахисту та за функціями кіберзахисту, загальний висновок, рекомендації та план дій щодо підвищення стану кіберзахисту. Звіт підписується суб’єктами оцінювання, які безпосередньо проводили оцінювання стану кіберзахисту, і затверджується керівником організації або особою, якій таким керівником делеговані відповідні повноваження. Зміст звіту повинен містити розділи, що розкривають зміст проведених процедур та використаної нормативно-правової бази. $\quad$ 7. Звіт складається у двох примірниках. Перший примірник звіту надсилається до організації, другий примірник залишається у суб’єкта оцінювання. У випадку проведення оцінювання стану кіберзахисту за допомогою посадових осіб організації звіт складається в одному примірнику, який зберігається в організації. Відповідно до пункту 7 Порядку копія звіту надсилається до Адміністрації Держспецзв’язку в паперовому або електронному вигляді протягом 30 календарних днів з дати завершення оцінювання стану кіберзахисту. $\quad$ 8. Звіт складається з таких розділів: І. Загальні відомості; ІІ. Узагальнені результати оцінювання стану кіберзахисту; ІІІ. Рекомендації та план дій. $\quad$ 9. У розділі І «Загальні відомості» зазначаються об’єкти оцінювання, вид (самооцінювання або зовнішнє оцінювання), підстава та період проведення оцінювання, суб’єкти оцінювання та перелік програмних, програмно-апаратних та апаратних засобів, що використовувалися під час збору та аналізу даних. Об’єкти оцінювання зазначаються у вигляді найменування або узагальненого опису об’єктів, щодо яких проводилося оцінювання. У підставах проведення оцінювання зазначається відповідний випадок, передбачений Порядком, зокрема планове або позапланове самооцінювання, планове зовнішнє оцінювання чи позапланове зовнішнє оцінювання у випадках, визначених пунктом 17 Порядку. Перелік програмних, програмно-апаратних та апаратних засобів, що використовувалися під час збору та аналізу даних, зазначається в обсязі, необхідному для розуміння застосованих підходів до оцінювання. $\quad$ 10. У розділі ІІ «Узагальнені результати оцінювання стану кіберзахисту» зазначаються кількісні та якісні показники за напрямом виконання вимог законодавства у сфері кіберзахисту та за функціями «Управління» (GV), «Ідентифікація» (ID), «Забезпечення захисту» (PR), «Виявлення» (DE), «Реагування» (RS), «Відновлення» (RC), а також загальний стан кіберзахисту. Кількісний показник зазначається у відсотках за результатами розрахунку показника відповідності відповідного напряму оцінювання або функції кіберзахисту. Якісний показник зазначається з урахуванням діапазонів якісного і кількісного співвідношення показників загального стану кіберзахисту, визначених методичними рекомендаціями щодо проведення відповідного виду оцінювання. Загальний висновок формується стисло та відображає узагальнену оцінку стану кіберзахисту об’єктів оцінювання або організації в цілому, а також основні напрями, що потребують підвищення стану кіберзахисту, без розкриття у структурованій частині звіту чутливих технічних або організаційних деталей. $\quad$ 11. У розділі ІІІ «Рекомендації та план дій» зазначаються узагальнені рекомендації щодо критичних напрямів, визначених за результатами оцінювання, та їх пріоритетність. У графі «Найменування» зазначається напрям оцінювання або функція кіберзахисту, щодо якої надається рекомендація. У графі «Рекомендація» зазначається узагальнена рекомендація або група рекомендацій без деталізації конкретних технічних, організаційних чи процедурних недоліків. У графі «Пріоритет» зазначається рекомендований рівень пріоритетності виконання відповідної рекомендації. Орієнтовні терміни поліпшення критичних показників зазначаються як дата або період, у межах якого організації рекомендується виконати першочергові заходи щодо підвищення стану кіберзахисту. За потреби строки виконання окремих рекомендацій можуть деталізуватися у додатках до звіту. $\quad$ 12. До звіту за наявності додаються матеріали, сформовані, зібрані або опрацьовані під час проведення оцінювання стану кіберзахисту, зокрема матеріали опитування посадових осіб або співробітників організації, пояснення, довідки, таблиці, звіти, зауваження керівництва або уповноважених осіб організації, деталізовані результати оцінювання, підтвердні документи та інші матеріали. Склад, рівень деталізації та режим доступу до додатків визначаються організацією та/або суб’єктом оцінювання з урахуванням характеру інформації, що міститься у таких додатках, та вимог законодавства щодо захисту інформації з обмеженим доступом. Якщо додаток містить інформацію з обмеженим доступом або іншу інформацію, розкриття якої може створити ризики для кіберзахисту об’єктів оцінювання або організації, такий додаток оформлюється і подається з дотриманням установленого режиму доступу. У структурованій частині звіту може зазначатися лише посилання на відповідний додаток або його узагальнена назва без розкриття змісту чутливих відомостей. $\quad$ 13. Форма звіту визначає структуру, склад основних розділів та мінімальний перелік відомостей, що мають бути відображені у звіті за результатами оцінювання стану кіберзахисту. Під час складання звіту форма звіту використовується як основа для підготовки завершеного документа, що містить заповнені відомості, висновки, узагальнені показники, рекомендації, план дій та додатки відповідно до результатів проведеного оцінювання. Не рекомендується подавати звіт шляхом механічного відтворення незаповненої форми звіту або її окремих полів без належного заповнення, адаптації та викладення фактичних результатів оцінювання. Під час оформлення звіту допускається технічне адаптування форми звіту, зокрема збільшення кількості рядків у таблицях, вилучення незаповнених службових підказок, зміна обсягу текстових полів, перенесення окремих відомостей до додатків, а також інше форматування документа, що не змінює структуру звіту, зміст його обов’язкових розділів та склад відомостей, передбачених формою звіту. _{Методичні рекомендації у редакції наказу Адміністрації Державної служби спеціального зв'язку та захисту інформації України [від 07.08.2026 р.](https://cip.gov.ua/ua/news/nakaz-administraciyi-derzhspeczv-yazku-vid-07-08-2026-607-pro-vnesennya-zmin-do-nakazu-administraciyi-derzhspeczv-yazku-vid-16-04-2026-285)}_ <div style="display: flex; justify-content: space-between;"> <span>Директор Департаменту кіберзахисту <br>Адміністрації Держспецзв'язку <br>майор </span> <span> <br><br>Дмитро ПАХОЛЬЧЕНКО</span> </div> ___ ![[Додаток 1 Критерії оцінки відповідності об’єкта оцінювання вимогам законодавства у сфері кіберзахисту (1).pdf]] ___ ![[Додаток 2 Методи і заходи проведення самооцінювання (1).pdf]] ___ ![[Додаток 3 Методи і заходи проведення зовнішнього оцінювання.pdf]] ___ ![[Додаток 4 Опис рівнів впровадження (зрілості) заходів з кіберзахисту.pdf]] ___ ![[Додаток 5 Якісне і кількісне співвідношення показників загального стану кіберзахисту.pdf]] ___ ![[Форма звіту про результати оцінювання стану кіберзахисту (1).pdf]] ___