**Повна назва:** Наказ Державної служби спеціального зв'язку та захисту інформації від 02.12.2014 № 660 "Про затвердження Порядку оцінки стану захищеності державних інформаційних ресурсів в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах" **Дата прийняття:** 02.12.2014 **Орган що видав:** [[Держспецзв`язку]] _**Джерело:** [Наказ Державної служби спеціального зв'язку та захисту інформації від 02.12.2014 № 660](https://zakon.rada.gov.ua/laws/show/z0090-15#Text)_ **Текст документа:** ___ <p align="center"><b>АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ’ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ <br> <br>НАКАЗ <br> <br>02.12.2014 № 660</b></p> <p align="right"><b>Зареєстровано в Міністерстві <br>юстиції України <br>28 січня 2015 р. <br>за № 90/26535</b></p> <p align="center"><b>Про затвердження Порядку оцінки стану захищеності державних інформаційних ресурсів в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах</b></p> _{Заголовок із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 745 від 02.12.2022](https://zakon.rada.gov.ua/laws/show/z1610-22#n64)}_ {Із змінами, внесеними згідно з Наказами Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 745 від 02.12.2022](https://zakon.rada.gov.ua/laws/show/z1610-22#n2) [№ 489 від 09.09.2024](https://zakon.rada.gov.ua/laws/show/z1431-24#n4) [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n2)} Відповідно до [пункту 41](https://zakon.rada.gov.ua/laws/show/3475-15#n174) частини першої статті 14 Закону України «Про Державну службу спеціального зв'язку та захисту інформації України» та підпункту 30 пункту 4 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|затвердженого постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], **НАКАЗУЮ**: $\quad$ 1. Затвердити Порядок оцінки стану захищеності державних інформаційних ресурсів в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, що додається. _{Пункт 1 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 745 від 02.12.2022](https://zakon.rada.gov.ua/laws/show/z1610-22#n64)}_ $\quad$ 2. Визнати таким, що втратив чинність, [наказ Адміністрації Державної служби спеціального зв’язку та захисту інформації України від 04 липня 2008 року № 112](https://zakon.rada.gov.ua/laws/show/z0690-08) «Про затвердження Порядку оцінки стану захищеності державних інформаційних ресурсів в інформаційних, телекомунікаційних та інформаційно-телекомунікаційних системах», зареєстрований в Міністерстві юстиції України 25 липня 2008 року за № 690/15381. $\quad$ 3. Директору Департаменту спеціальних інформаційно-телекомунікаційних систем Адміністрації Державної служби спеціального зв’язку та захисту інформації України забезпечити подання цього наказу на державну реєстрацію до Міністерства юстиції України відповідно до Указу Президента України від 03 жовтня 1992 року [№ 493](https://zakon.rada.gov.ua/laws/show/493/92) «Про державну реєстрацію нормативно-правових актів міністерств та інших органів виконавчої влади». $\quad$ 4. Цей наказ набирає чинності з дня його офіційного опублікування. $\quad$ 5. Контроль за виконанням цього наказу покласти на першого заступника Голови Державної служби спеціального зв’язку та захисту інформації України. <div style="display: flex; justify-content: space-between;"> <span><b>Голова Служби</b></span> <span> <b>В. П. Звєрєв</b></span> </div> $\quad$ <div style="display: flex; justify-content: space-between;"> <span>ПОГОДЖЕНО: <br> <br>Голова Державної <br>регуляторної служби України </span> <span><br> <br><br>К. Ляпіна </span> </div> ___ <p align="right"><b>ЗАТВЕРДЖЕНО <br>Наказ Адміністрації <br>Державної служби <br>спеціального зв’язку <br>та захисту інформації України <br>02.12.2014 № 660 <br> <br>Зареєстровано в Міністерстві <br>юстиції України <br>28 січня 2015 р. <br>за № 90/26535</b></p> <p align="center"><b>ПОРЯДОК <br>оцінки стану захищеності державних інформаційних ресурсів в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах</b></p> _{У заголовку та тексті Порядку слова «телекомунікаційних», «інформаційно-телекомунікаційних» замінено відповідно словами «електронних комунікаційних», «інформаційно-комунікаційних», а також слово «ІТС» замінено словом «ІКС» згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 745 від 02.12.2022](https://zakon.rada.gov.ua/laws/show/z1610-22#n65)}_ _{У тексті Порядку слова «державному органі, органі місцевого самоврядування, військовому формуванні, на підприємстві, в установі, організації незалежно від форм власності», «органах державної влади, органах місцевого самоврядування, військових формуваннях, на підприємствах, в установах і організаціях незалежно від форм власності» (у двох випадках), «державні органи, органи місцевого самоврядування, військові формування, підприємства, установи і організації незалежно від форм власності», «державних органах, органах місцевого самоврядування, військових формуваннях, на підприємствах, в установах і організаціях незалежно від форм власності» (у двох випадках), «державних органів, органів місцевого самоврядування, військових формувань, підприємств, установ і організацій незалежно від форм власності», «державні органи, органи місцевого самоврядування, військові формування, підприємства, установи, організації незалежно від форм власності» замінено словом «орган» у відповідних відмінках згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n37), з урахуванням змін, внесених Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 303 від 24.04.2026](https://zakon.rada.gov.ua/laws/show/z0580-26#n13)}_ $\quad$ 1. Цей Порядок визначає процедуру проведення оцінки стану захищеності державних інформаційних ресурсів в інформаційних, електронних комунікаційних та [[Інформаційно-комунікаційні системи|інформаційно-комунікаційних системах]] (далі — ІКС) державних органів, органів місцевого самоврядування, військових формувань, утворених відповідно до законів України, підприємств, установ і організацій незалежно від форм власності (далі — органи). _{Абзац перший пункту 1 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n14)}_ Дія цього Порядку не поширюється на системи спеціального зв'язку. $\quad$ 2. Під терміном «оцінка стану захищеності державних інформаційних ресурсів в ІКС» у цьому Порядку слід розуміти сукупність заходів, спрямованих на виявлення загроз і запобігання несанкціонованим діям щодо державних інформаційних ресурсів, які обробляються в ІКС. _{Абзаци перший - третій пункту 2 замінено абзацом першим згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n19)}_ Інші терміни вживаються у значеннях, наведених у Законах України [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|«Про Державну службу спеціального зв'язку та захисту інформації України»]], [[Закон України "Про критичну інфраструктуру"|«Про критичну інфраструктуру»]], [[Закон України "Про основні засади забезпечення кібербезпеки України"|«Про основні засади забезпечення кібербезпеки України»]]. _{Абзац другий пункту 2 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n22)}_ $\quad$ 3. Оцінка стану захищеності проводиться з метою виявлення існуючих загроз державним інформаційним ресурсам в ІКС і є складовою частиною заходів із [[Захист інформації|захисту інформації]] в системі. _{Пункт 3 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n23)}_ $\quad$ 4. Об'єктом оцінки стану захищеності є державні інформаційні ресурси, які обробляються в ІКС, незалежно від наявності в таких ІКС авторизованої системи з безпеки. _{Пункт 4 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n26)}_ _{Пункт 5 виключено на підставі Наказу Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n27)}_ _{Пункт 6 виключено на підставі Наказу Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n27)}_ $\quad$ 5. Оцінка стану захищеності в органі здійснюється Державним центром кіберзахисту Державної служби спеціального зв’язку та захисту інформації України (далі - ДЦКЗ Держспецзв’язку). _{Пункт із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 489 від 09.09.2024](https://zakon.rada.gov.ua/laws/show/z1431-24#n7)}_ $\quad$ 6. За результатами оцінки стану захищеності складається акт оцінки стану захищеності державних інформаційних ресурсів в ІКС (далі – Акт) згідно з додатком, де викладаються результати роботи комісії з оцінки стану захищеності (далі — комісія) та рекомендації стосовно підвищення рівня захищеності державних інформаційних ресурсів, який затверджується начальником ДЦКЗ Держспецзв’язку або особою, яка виконує його обов’язки. _{Пункт із змінами, внесеними згідно з Наказами Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 489 від 09.09.2024](https://zakon.rada.gov.ua/laws/show/z1431-24#n8), [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n29)}_ $\quad$ 7. З метою здійснення оцінки стану захищеності: $\quad$ 1) Адміністрація Держспецзв’язку: здійснює планування проведення оцінки стану захищеності в органах; визначає та оприлюднює на вебсайті Держспецзв’язку перелік спеціалізованого програмного забезпечення та програмно-апаратних засобів, які використовуються для проведення оцінки захищеності; _{Підпункт 1 пункту в редакції Наказу Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 489 від 09.09.2024](https://zakon.rada.gov.ua/laws/show/z1431-24#n9)}_ $\quad$ 2) ДЦКЗ Держспецзв’язку: створює комісію з оцінки стану захищеності (далі - комісія); залежно від виду ІКС та режиму доступу до інформації, що в ній обробляється, розробляє загальну програму та методику оцінки стану захищеності в органах, а також окремі програми та методики оцінки захищеності як комплекс заходів щодо виявлення в ІКС технічних рішень, що створюють передумови для порушення конфіденційності, цілісності та доступності інформації, яка в них обробляється; _{Абзац третій підпункту 2 пункту 7 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n31)}_ визначає перелік документів, що стосуються функціонування ІКС та підлягають аналізу під час проведення оцінки стану захищеності. _{Підпункт 2 пункту в редакції Наказу Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 489 від 09.09.2024](https://zakon.rada.gov.ua/laws/show/z1431-24#n9)}_ $\quad$ 3) органи, в яких проводиться оцінка стану захищеності: _{Абзац перший підпункту 3 пункту 7 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n34)}_ надають комісії всі необхідні документи, що стосуються функціонування ІКС; надають комісії доступ до ІКС; повідомляють Держспецзв'язку про стан виконання рекомендацій, зазначених в Акті. $\quad$ 8. Оцінка стану захищеності в органах проводиться згідно з річним планом, який затверджується наказом Адміністрації Держспецзв'язку, або позапланово. Планова оцінка стану захищеності проводиться в державних органах, військових формуваннях, на підприємствах, в установах і організаціях незалежно від форм власності не частіше ніж один раз на три роки. _{Абзац 2 пункту із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 489 від 09.09.2024](https://zakon.rada.gov.ua/laws/show/z1431-24#n17)}_ Витяги з річного плану надсилаються до вказаних у ньому органів щороку до 01 лютого. Позапланова оцінка стану захищеності проводиться в органах за їх безпосередніми зверненнями. _{Абзац четвертий пункту 8 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n35)}_ $\quad$ 9. ДЦКЗ Держспецзв’язку письмово повідомляє органи, в яких планується здійснити оцінку стану захищеності, не менше ніж за десять діб до її початку. _{Пункт із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 489 від 09.09.2024](https://zakon.rada.gov.ua/laws/show/z1431-24#n18)}_ $\quad$ 10. Підставою для допуску до проведення оцінки стану захищеності є припис на виконання завдання, підписаний Головою Держспецзв'язку або його заступником за напрямом діяльності згідно з розподілом функціональних обов'язків, у якому вказується персональний склад комісії. _{Пункт 10 із змінами, внесеними згідно з Наказом Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n36)}_ <div style="display: flex; justify-content: space-between;"> <span><b>Директор <br>Департаменту спеціальних <br>інформаційно-телекомунікаційних <br>систем <br>Адміністрації Держспецзв'язку</b></span> <span> <b><br><br><br><br>С. А. Нежурбіда</b></span> </div> ___ <p align="right">Додаток <br>до Порядку оцінки стану захищеності <br>державних інформаційних ресурсів <br>в інформаційних, <br>електронних комунікаційних <br>та інформаційно-комунікаційних <br>системах <br>(пункт 8)</p> <p align="center"><b>АКТ <br>оцінки стану захищеності державних інформаційних ресурсів в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах</b> <br><i>(<a href="https://zakon.rada.gov.ua/laws/file/text/137/f438302n84.docx">Завантажити</a> з<a href="https://zakon.rada.gov.ua/rada/main/index"> офіційного сайту </a> )</i></p> _{Додаток із змінами, внесеними згідно з Наказами Адміністрації Державної служби спеціального зв'язку та захисту інформації [№ 745 від 02.12.2022](https://zakon.rada.gov.ua/laws/show/z1610-22#n66), [№ 257 від 06.04.2026](https://zakon.rada.gov.ua/laws/show/z0544-26#n38)}_ ___