**Повна назва:** Наказ Державної служби спеціального зв'язку та захисту інформації від 30.01.2026 № 75 "Про затвердження Каталогу заходів з кіберзахисту, базових заходів з кіберзахисту, форми плану кіберзахисту та методичних рекомендацій щодо здійснення заходів з кіберзахисту"
**Дата прийняття:** 30.01.2026
**Орган що видав:** [[Держспецзв`язку]]
_**Джерело:** [Наказ Державної служби спеціального зв'язку та захисту інформації від 30.01.2026 № 75](https://cip.gov.ua/ua/news/nakaz-administraciyi-derzhspeczv-yazku-vid-30-01-2026-75-pro-zatverdzhennya-katalogu-zakhodiv-z-kiberzakhistu-bazovikh-zakhodiv-z-kiberzakhistu-formi-planu-kiberzakhistu-ta-metodichnikh-rekomendacii-shodo-zdiisnennya-zakhodiv-z-kiberzakhistu)_
**Текст документа:**
___
<p align="center"><b>АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ’ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
<br>
<br>НАКАЗ
<br>
<br>30.01.2026 № 75
<br>
<br>Про затвердження Каталогу заходів з кіберзахисту, базових заходів з кіберзахисту, форми плану кіберзахисту та методичних рекомендацій щодо здійснення заходів з кіберзахисту</b></p>
Відповідно до пункту 6 Положення про організаційно-технічну модель кіберзахисту, затвердженого [[Постанова КМУ "Про затвердження Положення про організаційно-технічну модель кіберзахисту"|постановою Кабінету Міністрів України від 29 грудня 2021 року № 1426]], пункту 4 Загальних вимог з кіберзахисту об'єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), пункту 26 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених [[Постанова КМУ "Про затвердження Правил забезпечення захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах"|постановою Кабінету Міністрів України від 29 березня 2006 року № 373]] (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531), підпункту 6 пункту 4 та пункту 10 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], та з метою належного здійснення організаційних та технічних заходів з кіберзахисту **наказую**:
$\quad$ 1. Затвердити такі, що додаються (див. окремо в базі):
Каталог заходів з кіберзахисту;
Базові заходи з кіберзахисту;
Форму плану кіберзахисту;
Методичні рекомендації щодо здійснення заходів з кіберзахисту.
$\quad$ 2. Визнати такими, що втратили чинність:
наказ Адміністрації Держспецзв'язку від 06 жовтня 2021 року № 601 "Про затвердження Методичних рекомендацій щодо підвищення рівня кіберзахисту [[Критична інформаційна інфраструктура|критичної інформаційної інфраструктури]]" (зі змінами);
наказ Адміністрації Держспецзв'язку від 30 січня 2025 року № 54 "Про затвердження Базових заходів з кіберзахисту та Методичних рекомендацій щодо здійснення базових заходів з кіберзахисту".
$\quad$ 3. Управлінню інформаційних комунікацій Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити в одноденний строк оприлюднення цього наказу на офіційному вебсайті Державної служби спеціального зв'язку та захисту інформації України.
<div style="display: flex; justify-content: space-between;">
<span><b>Голова Служби
<br>бригадний генерал</b></span>
<span>
<b><br>Олександр ПОТІЙ</b></span>
</div>
___
<p align="right">ЗАТВЕРДЖЕНО
<br>Наказ Адміністрації Державної
<br>служби спеціального зв’язку
<br>та захисту інформації України
<br>30 січня 2026 року № 75</p>
<p align="center"><b>Каталог заходів з кіберзахисту
<br>
<br>І. Загальні положення</b></p>
$\quad$ 1. Цей Каталог розроблено відповідно до пункту 2 Загальних вимог з кіберзахисту об’єктів [[Критична інфраструктура|критичної інфраструктури]], затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), абзацу четвертого пункту 26 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531), та з метою належного здійснення організаційних і технічних заходів з кіберзахисту з урахуванням результатів управління ризиками кібербезпеки.
$\quad$ 2. Цей Каталог розроблено з урахуванням документа [[NIST CSF 2.0|NIST Cybersecurity Framework (CSF) 2.0]], виданого у 2024 році Національним інститутом стандартів та технології Сполучених Штатів Америки (National Institute of Standards and Technology), та визначає необхідну взаємопов’язану сукупність організаційних та технічних заходів з кіберзахисту.
$\quad$ 3. Дія цього Каталогу поширюється на органи державної влади, інші державні органи, органи місцевого самоврядування, державні підприємства, установи та організації, які є власниками або розпорядниками інформаційних, електронних комунікаційних, [[Інформаційно-комунікаційні системи|інформаційно-комунікаційних]] та технологічних систем (далі – системи), в яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, оператори критичної інфраструктури та власників або розпорядників об’єктів критичної інформаційної інфраструктури (далі – суб’єкти), відповідно до Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531).
$\quad$ 4. Цей Каталог застосовується при оцінюванні поточного стану кіберзахисту, визначенні цільового стану кіберзахисту, розробці плану кіберзахисту, відповідно до Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531).
$\quad$ 5. Цей Каталог також застосовується: секторальними органами у сфері захисту критичної інфраструктури для розроблення галузевих вимог з кіберзахисту відповідно до пункту 11 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470);
іншими суб’єктами, які безпосередньо проводять у межах своєї компетенції заходи із забезпечення [[кібербезпека|кібербезпеки]], для розроблення політик кібербезпеки та вжиття заходів з [[кіберзахист|кіберзахисту]] згідно з пунктом 5 Положення про організаційнотехнічну модель кіберзахисту, затвердженого постановою Кабінету Міністрів України від 29 грудня 2021 року № 1426 (в редакції постанови Кабінету Міністрів України від 20 грудня 2024 року № 1468).
$\quad$ 6. Терміни вживаються у значеннях, наведених у [[Закон України "Про основні засади забезпечення кібербезпеки України"|Законах України «Про основні засади кібербезпеки України»]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], [[Закон України "Про критичну інфраструктуру"|«Про критичну інфраструктуру»]], [[Закон України "Про електронні комунікації"|«Про електронні комунікації»]], [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|«Про Державну службу спеціального зв'язку та захисту інформації України»]], Положенні про організаційно-технічну модель кіберзахисту, затвердженому [[Постанова КМУ "Про затвердження Положення про організаційно-технічну модель кіберзахисту"|постановою Кабінету Міністрів України від 29 грудня 2021 року № 1426]], Загальних вимогах з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), Національному плані реагування на [[кіберінцидент|кіберінциденти]], кібератаки та кіберзагрози, затвердженому [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]], Порядку авторизації з безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженому [[Постанова КМУ "Питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем"|постановою Кабінету Міністрів України від 18 червня 2025 року № 712]].
<p align="center"><b>ІІ. Заходи з кіберзахисту</b></p>
$\quad$ **1. УПРАВЛІННЯ (GV):** визначення стратегій, політик, ролей та обов’язків, проведення моніторингу щодо управління ризиками кібербезпеки.
$\quad$**1.1. Організаційний контекст (GV.OC):** визначення місії, очікування заінтересованих сторін, залежності, нормативних та договірних вимог, яких має дотримуватися суб’єкт у своїй діяльності задля виконання прийнятих рішень щодо управління ризиками кібербезпеки.
$\quad$ 1.1.1. **GV.OC-01**: забезпечити розуміння місії суб’єкта та її врахування при управлінні ризиками кібербезпеки.
$\quad$ 1.1.2. **GV.OC-02**: визначити внутрішніх та зовнішніх заінтересованих сторін, забезпечити розуміння та врахування їхніх потреб і очікувань щодо управління ризиками.
$\quad$ 1.1.3. **GV.OC-03**: визначити та забезпечити виконання співробітниками чинних законодавчих, нормативних та договірних вимог, а також вимог суб’єкта щодо кібербезпеки, включаючи вимоги щодо нерозголошення конфіденційної інформації та захисту прав та свобод.
$\quad$ 1.1.4. **GV.OC-04**: визначити та довести до відома співробітників ключові цілі, критичні послуги та спроможності суб’єкта.
$\quad$ 1.1.5. **GV.OC-05**: визначити наслідки, спроможності та послуги, від яких залежить діяльність суб’єкта, забезпечити їх усвідомлення співробітниками.
$\quad$ **1.2. Стратегія управління ризиками кібербезпеки (GV.RM)**: визначення пріоритетів, обмежень, рівнів ризику кібербезпеки, втрат, які суб’єкт може понести, з урахуванням факторів ризику для кожного з видів діяльності, доведення їх до відома заінтересованих сторін для підтримки рішень щодо операційних ризиків.
$\quad$ 1.2.1. **GV.RM-01**: визначити та узгодити із заінтересованими сторонами суб’єкта цілі управління ризиками кібербезпеки.
$\quad$ 1.2.2. **GV.RM-02**: визначити допустимий рівень ризику кібербезпеки, який суб’єкт може прийняти, довести до відома всіх співробітників та заінтересованих сторін і підтримувати таку інформацію в актуальному стані.
$\quad$ 1.2.3. **GV.RM-03**: додати до загальних процесів управління ризиками суб’єкта діяльність з управління ризиками кібербезпеки та досягнення її цілей.
$\quad$ 1.2.4. **GV.RM-04**: визначити та довести до відома співробітників стратегічні напрями, які описують відповідні варіанти реагування на ризики кібербезпеки.
$\quad$ 1.2.5. **GV.RM-05:** визначити та довести до відома співробітників способи обміну інформацією всередині суб’єкта щодо ризиків кібербезпеки, включаючи ризики, які несуть постачальники товарів, робіт, послуг та інші треті сторони.
$\quad$ 1.2.6. **GV.RM-06**: визначити та довести до відома співробітників стандартизовані методи розрахунку, документування, ідентифікації та визначення пріоритетності ризиків кібербезпеки.
$\quad$ 1.2.7. **GV.RM-07**: визначити, охарактеризувати та забезпечувати обговорення зі співробітниками суб’єкта стратегічних можливостей щодо управління ризиками кібербезпеки.
$\quad$ **1.3. Ролі, обов’язки та повноваження (GV.RR)**: визначення та доведення до відома співробітників суб’єкта ролей щодо кібербезпеки, відповідальності, уповноважених суб’єкта для інформування, оцінки ефективності та постійного вдосконалення.
$\quad$ 1.3.1. **GV.RR-01**: визначити із числа керівництва суб’єкта посадову особу, яка звітує про ризики кібербезпеки та підтримання культури поведінки щодо усвідомлення ризиків та етики, її постійне вдосконалення, а також відповідає за них.
$\quad$ 1.3.2. **GV.RR-02**: встановити, забезпечити комунікацію, розуміння та дотримання ролей та повноважень щодо управління ризиками.
$\quad$ 1.3.3. **GV.RR-03**: визначити необхідні ресурси відповідно до стратегії управління ризиками кібербезпеки, ролей, відповідальності та політик.
$\quad$ 1.3.4. **GV.RR-04**: включити питання кібербезпеки в практики управління персоналом.
$\quad$ **1.4. Політика (GV.PO)**: затвердження та сприяння реалізації політики кібербезпеки суб’єкта.
$\quad$ 1.4.1. **GV.PO-01**: розробити та довести до відома співробітників суб’єкта політику управління ризиками кібербезпеки, яка визначена з урахуванням структури суб’єкта, стратегії кібербезпеки та пріоритетів.
$\quad$ 1.4.2. **GV.PO-02**: забезпечити періодичний перегляд, оновлення та виконання політики управління ризиками кібербезпеки з урахуванням змін нормативних вимог, загроз, технологій та місії суб’єкта.
$\quad$ **1.5. Контроль (GV.OV):** результати комплексної діяльності з управління ризиками кібербезпеки використовуються для інформування, покращення ефективності та коригування стратегії управління ризиками.
$\quad$ 1.5.1. **GV.OV-01:** забезпечити врахування результатів стратегії управління ризиками кібербезпеки для вдосконалення та коригування її напрямів.
$\quad$ 1.5.2. **GV.OV-02**: забезпечити перегляд і коригування стратегії управління ризиками кібербезпеки для забезпечення охоплення нею вимог суб’єкта та ризиків.
$\quad$ 1.5.3. **GV.OV-03**: забезпечити оцінювання продуктивності управління ризиками кібербезпеки для перегляду, внесення необхідних коригувань відповідно до поточних потреб.
$\quad$ **1.6. Управління ризиками ланцюга постачання (GV.SC)**: ідентифікація, визначення, управління, моніторинг виконання процесів управління ризиками кібербезпеки, пов’язаних з ланцюгами постачання, та їх покращення постачальниками товарів, робіт, послуг суб’єкта.
$\quad$ 1.6.1. **GV.SC-01**: розробити програму, стратегію, цілі, політики та процеси управління ризиками кібербезпеки, пов’язаними з ланцюгами постачання, погодити їх із заінтересованими сторонами суб’єкта.
$\quad$ 1.6.2. **GV.SC-02**: розробити, довести,здійснювати внутрішню та зовнішню координацію ролей з кібербезпеки при їх виконанні постачальниками товарів, робіт, послуг, користувачами та партнерами суб’єкта.
$\quad$ 1.6.3. **GV.SC-03**: забезпечити інтеграцію управління ризиками ланцюга постачання у сфері кібербезпеки в процеси управління ризиками кібербезпеки суб’єкта, оцінку ризиків і їх вдосконалення.
$\quad$ 1.6.4. **GV.SC-04**: визначити та пріоритизувати постачальників товарів, робіт, послуг за ступенем критичності.
$\quad$ 1.6.5. **GV.SC-05**: встановити вимоги, пов’язані з ризиками кібербезпеки в ланцюгах постачання, та впровадити їх в договори/контракти або інші типи договорів з постачальниками товарів, робіт, послуг та відповідними третіми сторонами.
$\quad$ 1.6.6. **GV.SC-06**: забезпечити планування та комплексну перевірку постачальників товарів, робіт, послуг або інших третіх сторін для зменшення ризиків кібербезпеки перед початком договірних відносин з ними.
$\quad$ 1.6.7. **GV.SC-07**: визначити ризики кібербезпеки, пов’язані з постачальником товарів, робіт, послуг, його продукцією та послугами, які він надає, з іншими третіми сторонами, усвідомити їх, зареєструвати, пріоритизувати та забезпечити реагування на них і контроль протягом всієї співпраці.
$\quad$ 1.6.8. **GV.SC-08**: забезпечити залучення відповідних постачальників товарів, робіт, послуг та інших третіх сторін до діяльності щодо планування, реагування на кіберінциденти, кібератаки, кіберзагрози та відновлення після них.
$\quad$ 1.6.9. **GV.SC-09**: інтегрувати практичні заходи щодо забезпечення безпеки ланцюга постачання в програми суб’єкта щодо кібербезпеки та управління ризиками кібербезпеки, контролювати їх ефективність протягом всього життєвого циклу користування продуктами та послугами, які суб’єкт отримує від постачальника товарів, робіт, послуг чи інших третіх сторін.
$\quad$ 1.6.10. **GV.SC-10**: передбачити в планах управління ризиками кібербезпеки, пов’язаними з ланцюгами постачання, порядок дій, які необхідно виконати після прийняття рішення щодо партнерства або укладання договору про надання послуг.
$\quad$ **2. ІДЕНТИФІКАЦІЯ (ID)**: оцінка реальних і потенційних ризиків кібербезпеки для запобігання та нейтралізації кіберзагроз.
$\quad$ **2.1. Управління активами (ID.AM):** ідентифікація активів (у тому числі даних, програмного забезпечення, систем, засобів, послуг, осіб), які необхідні суб’єкту для досягнення своїх цілей діяльності, та управління ними залежно від їх впливу на цілі суб’єкта та стратегії управління ризиками кібербезпеки.
$\quad$ 2.1.1. **ID.AM-01**: забезпечити періодичне проведення інвентаризації обладнання, яким керує суб’єкт.
$\quad$ 2.1.2. **ID.AM-02**: забезпечити періодичне проведення інвентаризації програмного забезпечення, послуг і систем, якими керує суб’єкт.
$\quad$ 2.1.3. **ID.AM-03**: забезпечити підтримку використання авторизованих мережевих з’єднань та визначити внутрішні і зовнішні мережеві потоки.
$\quad$ 2.1.4. **ID.AM-04**: забезпечити періодичне проведення інвентаризації послуг, що надаються постачальниками товарів, робіт, послуг.
$\quad$ 2.1.5. **ID.AM-05**: провести розподіл активів за пріоритетністю, враховуючи їх класифікацію, критичність, ресурси, вплив на місію суб’єкта.
$\quad$ 2.1.6. **ID.AM-07**: забезпечити інвентаризацію даних і пов’язаних з ними метаданих відповідно до визначених типів даних.
$\quad$ 2.1.7. **ID.AM-08**: забезпечити управління системами, апаратним та програмним забезпеченням, послугами та даними протягом усього їх життєвого циклу.
$\quad$ **2.2. Оцінка ризиків кібербезпеки (ID.RA):** усвідомлення суб’єктом ризиків кібербезпеки для нього, його активів і ризиків, які пов’язані з людським фактором.
$\quad$ 2.2.1. **ID.RA-01**: ідентифікувати, підтверджувати та вести записи щодо вразливих місць активів.
$\quad$ 2.2.2. **ID.RA-02**: організувати отримання інформації про кіберзагрози та [[Вразливість|вразливості]] з платформи обміну інформацією про кіберінциденти, кібератаки, кіберзагрози, з репозитарію інформації про кіберінциденти, інших офіційних джерел.
$\quad$ 2.2.3. **ID.RA-03**: визначити та задокументувати внутрішні та зовнішні кіберзагрози.
$\quad$ 2.2.4. **ID.RA-04**: визначити та задокументувати потенційні наслідки та вірогідні загрози, пов’язані з експлуатацією кіберзагроз та вразливостей.
$\quad$ 2.2.5. **ID.RA-05**: забезпечити використання інформації про вірогідні кіберзагрози, вразливості та можливі наслідки від їх настання для розуміння невід’ємного ризику кібербезпеки та інформування про пріоритетність реагування на ризики.
$\quad$ 2.2.6. **ID.RA-06**: визначити заходи реагування на ризики кібербезпеки та встановити їх пріоритетність, забезпечити їх відслідковування та комунікацію щодо них.
$\quad$ 2.2.7. **ID.RA-07**: забезпечити управління, оцінювання на предмет ризику кібербезпеки, реєстрацію та відстеження змін та винятків до затвердженої документації.
$\quad$ 2.2.8. **ID.RA-08**: визначити процеси отримання, аналізу та реагування на опубліковані повідомлення про виявлені вразливості.
$\quad$ 2.2.9. **ID.RA-09**: проводити перевірку автентичності і цілісності обладнання та програмного забезпечення перед його придбанням і використанням.
$\quad$ 2.2.10. **ID.RA-10**: забезпечити проведення оцінювання постачальників товарів, робіт, послуг перед придбанням у них критично важливих для суб’єкта товарів, робіт і послуг.
$\quad$ **2.3. Удосконалення (ID.IM)**: удосконалення організаційних процесів, процедур і діяльності з управління ризиками кібербезпеки, які визначено у класах заходів кіберзахисту.
$\quad$ 2.3.1. **ID.IM-01**: визначити напрями удосконалення за результатами проведеного оцінювання стану кіберзахисту.
$\quad$ 2.3.2. **ID.IM-02**: визначити напрями удосконалення за результатами тестування безпеки та навчальних вправ, включаючи їх виконання у взаємодії з постачальниками товарів, робіт, послуг та відповідними третіми сторонами.
$\quad$ 2.3.3. **ID.IM-03**: визначати покращення з управління ризиками кібербезпеки під час виконання операційних процесів, процедур і дій.
$\quad$ 2.3.4. **ID.IM-04**: розробити, затвердити, довести до відома співробітників, переглядати та удосконалювати план реагування на кіберінциденти, кібератаки або кіберзагрози відповідно до Національного плану реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533, внутрішні політики кібербезпеки, план кіберзахисту та інші регламентуючі документи, які впливають на діяльність суб’єкта.
$\quad$ **3. ЗАБЕЗПЕЧЕННЯ ЗАХИСТУ (PR)**: розроблення та впровадження методів, засобів, процедур кіберзахисту, спрямованих на забезпечення сталого та надійного функціонування об’єктів кіберзахисту, удосконалення систем реагування на кіберінциденти, кібератаки, кіберзагрози з урахуванням необхідності забезпечення пропорційності можливостей таких систем реальним і потенційним ризикам кібербезпеки.
$\quad$ **3.1. Управління ідентифікацією, автентифікація та контроль доступу (PR.AA)**: доступ до фізичних і логічних активів надається лише авторизованим користувачам, службам та обладнанню та управляється відповідно до оціненого ризику неавторизованого доступу.
$\quad$ 3.1.1. **PR.AA-01**: забезпечити на рівні суб’єкта керування обліковими даними для авторизованих користувачів, служб і апаратного забезпечення.
$\quad$ 3.1.2. **PR.AA-02**: забезпечити підтвердження ідентичності користувачів та їх відповідність обліковим записам на основі умов взаємодії.
$\quad$ 3.1.3. **PR.AA-03**: забезпечити автентифікацію користувачів, служб та апаратного забезпечення.
$\quad$ 3.1.4. **PR.AA-04**: забезпечити перевіряння, захист і передавання інформації про запити на ідентифікацію.
$\quad$ 3.1.5. **PR.AA-05**: визначити в політиці, дотримуючись принципів найменших привілеїв і розподілу обов’язків, дозволи доступу, повноваження та авторизації, керувати ними, застосовувати та переглядати.
$\quad$ 3.1.6. **PR.AA-06**: здійснювати управління та моніторинг фізичного доступу до активів відповідно до ризику кібербезпеки.
$\quad$ **3.2. Обізнаність і навчання з питань кіберзахисту (PR.AT)**: суб’єкт здійснює систематичне проведення навчань з питань кіберзахисту для осіб, які в межах своєї компетенції безпосередньо проводять заходи з кіберзахисту.
$\quad$ 3.2.1. **PR.AT-01**: систематично проводити інструктажі та тренінги з кібергігієни, а також забезпечити обізнаність і навченість співробітників таким чином, що вони мали знання та навички для виконання основних завдань щодо ризиків кібербезпеки.
$\quad$ 3.2.2. **PR.AT-02**: забезпечити обізнаність та навченість співробітників, які безпосередньо виконують завдання із забезпечення кібербезпеки, кіберзахисту таким чином, що вони мали знання та навички для виконання встановлених завдань щодо ризиків кібербезпеки.
$\quad$ **3.3. Безпека даних (PR.DS):** управління даними здійснюється відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту конфіденційності, цілісності та доступності інформації.
$\quad$ 3.3.1. **PR.DS-01**: забезпечити конфіденційність, цілісність і доступність даних, що зберігаються в обладнанні систем суб’єкта.
$\quad$ 3.3.2. **PR.DS-02**: забезпечити конфіденційність, цілісність і доступність даних, що передаються.
$\quad$ 3.3.3. **PR.DS-10**: забезпечити конфіденційність, цілісність і доступність даних, що використовуються: до яких є доступ; які обробляються та регулярно оновлюються застосунками, користувачами або пристроями суб’єкта.
$\quad$ 3.3.4. **PR.DS-11**: забезпечити створення, захист, підтримку та тестування резервних копій даних.
$\quad$ **3.4. Безпека платформ (PR.PS):** керування апаратним і програмним забезпеченням (наприклад, мікропрограми, операційні системи, застосунки), службами фізичних і віртуальних платформ відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту їх конфіденційності, цілісності та доступності.
$\quad$ 3.4.1. **PR.PS-01**: встановити та застосовувати методи керування конфігурацією.
$\quad$ 3.4.2. **PR.PS-02**: забезпечити належне обслуговування, заміну та видалення програмного забезпечення відповідно до ризику кібербезпеки.
$\quad$ 3.4.3. **PR.PS-03**: забезпечити обслуговування, заміну та видалення обладнання відповідно до ризику кібербезпеки.
$\quad$ 3.4.4. **PR.PS-04**: створити записи журналів подій, які зроблені доступними для постійного моніторингу.
$\quad$ 3.4.5. **PR.PS-05**: заборонити встановлення та виконання несанкціонованого програмного забезпечення.
$\quad$ 3.4.6. **PR.PS-06**: інтегрувати практики безпечної розробки програмного забезпечення та контролювати їх виконання протягом життєвого циклу розробленого програмного забезпечення.
$\quad$ **3.5. Стійкість технологічної інфраструктури (PR.IR)**: керування архітектурою безпеки відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту конфіденційності, цілісності та доступності активів, а також забезпечення стійкості суб’єкта.
$\quad$ 3.5.1. **PR.IR-01**: забезпечити захист мережі та середовища від неавторизованого логічного доступу та використання.
$\quad$ 3.5.2. **PR.IR-02:** забезпечити захист технологічних активів від загроз навколишнього середовища.
$\quad$ 3.5.3. **PR.IR-03**: реалізувати механізми для досягнення вимог стійкості в нормальних і несприятливих ситуаціях.
$\quad$ 3.5.4. **PR.IR-04**: забезпечити управління пропорційністю та адекватністю застосування ресурсів для їх доступності.
$\quad$ **4. ВИЯВЛЕННЯ (DE):** проведення ідентифікації, збору та обробки кіберінцидентів, кібератак та кіберзагроз.
$\quad$ **4.1. Безперервний моніторинг (DE.CM):** моніторинг активів з метою виявлення аномалій, індикаторів компрометації та інших потенційно несприятливих подій у кіберпросторі.
$\quad$ 4.1.1. **DE.CM-01**: проводити постійний моніторинг мереж і мережевих служб для виявлення потенційно несприятливих подій.
$\quad$ 4.1.2. **DE.CM-02**: проводити постійний моніторинг фізичного середовища для виявлення потенційно несприятливих подій.
$\quad$ 4.1.3. **DE.CM-03**: проводити постійний моніторинг діяльності співробітників і використання ними технологій для виявлення потенційно несприятливих подій.
$\quad$ 4.1.4. **DE.CM-06**: проводити постійний моніторинг діяльності і послуг зовнішнього постачальника товарів, робіт, послуг для виявлення потенційно несприятливих подій.
$\quad$ 4.1.5. **DE.CM-09**: проводити постійний моніторинг використання комп’ютерного обладнання та програмного забезпечення, середовища їх виконання та даних для виявлення потенційно несприятливих подій.
$\quad$ **4.2. Аналіз несприятливих подій (DE.AE)**: аналіз аномалій, індикаторів компрометації та інших потенційно несприятливих подій, щоб їх охарактеризувати та виявити кіберінциденти або кібератаки.
$\quad$ 4.2.1. **DE.AE-02**: впровадити періодичне проведення аналізу потенційно несприятливих подій для кращого розуміння пов’язаних подій.
$\quad$ 4.2.2. **DE.AE-03**: впровадити періодичне проведення пошуку та зіставлення інформації з кількох джерел.
$\quad$ 4.2.3. **DE.AE-04**: забезпечити усвідомлення очікуваного впливу і масштабу несприятливих подій.
$\quad$ 4.2.4. **DE.AE-06**: забезпечити передавання інформації про несприятливі події до уповноважених суб’єктів для використання відповідного інструментарію.
$\quad$ 4.2.5. **DE.AE-07**: забезпечити збирання, виявлення та аналіз інформації про кіберзагрози та іншої контекстної інформації.
$\quad$ 4.2.6. **DE.AE-08**: запровадити належну ідентифікацію кіберінцидентів та кібератак за визначними характеристиками.
$\quad$ **5. РЕАГУВАННЯ (RS)**: запобігання кіберінцидентам, кібератакам та кіберзагрозам, належне інформування про них, запобігання негативним наслідкам, їх мінімізація та усунення.
$\quad$ **5.1. Управління кіберінцидентами (RS.MA)**: керування процесом реагуванням на виявлені кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 5.1.1. **RS.MA-01**: упровадити виконання плану реагування на кіберінциденти, кібератаки або кіберзагрози в координації з відповідними третіми сторонами одразу після оголошення кіберінциденту.
$\quad$ 5.1.2. **RS.MA-02**: упровадити сортування звітів про кіберінциденти після їх підтвердження.
$\quad$ 5.1.3. **RS.MA-03**: упровадити таксономію та пріоритизацію кіберінцидентів.
$\quad$ 5.1.4. **RS.MA-04**: упровадити інформування та підвищення рівнів критичності кіберінцидентів (за потреби).
$\quad$ 5.1.5. **RS.MA-05**: упровадити застосування критеріїв для ініціювання відновлення після кіберінциденту.
$\quad$ **5.2. Аналіз кіберінциденту (RS.AN)**: проведення розслідувань для забезпечення ефективного реагування на кіберінциденти, кібератаки та кіберзагрози, експертизи кіберінцидентів, а також заходів з відновлення після них.
$\quad$ 5.2.1. **RS.AN-03**: запровадити проведення аналізу для встановлення того, що відбулося під час кіберінциденту та які джерела виникнення кіберінциденту.
$\quad$ 5.2.2. **RS.AN-06**: запровадити здійснення запису дій, які виконуються під час розслідування кіберінциденту, та забезпечити цілісність і збереження таких записів.
$\quad$ 5.2.3. **RS.AN-07**: запровадити здійснення збору та забезпечити цілісність та збереження даних про кіберінциденти та метаданих.
$\quad$ 5.2.4. **RS.AN-08**: запровадити оцінювання масштабу кіберінциденту або кібератаки та документально його підтверджувати.
$\quad$ **5.3. Звітування про реагування на кіберінциденти, кібератаки, кіберзагрози та комунікація (RS.CO)**: координація заходів реагування з внутрішніми та зовнішніми заінтересованими сторонами відповідно до законів, нормативних актів або політик.
$\quad$ 5.3.1. **RS.CO-02**: запровадити сповіщення внутрішніх та зовнішніх заінтересованих сторін про кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 5.3.2. **RS.CO-03**: запровадити надання інформації визначеним внутрішнім і зовнішнім заінтересованим сторонам.
$\quad$ **5.4. Пом’якшення кіберінциденту (RS.MI)**: виконання дій щодо запобігання розширенню подій та пом’якшення їх наслідків.
$\quad$ 5.4.1. **RS.MI-01**: забезпечити локалізацію кіберінцидентів.
$\quad$ 5.4.2. **RS.MI-02**: забезпечити ліквідацію кіберінцидентів.
$\quad$ **6. ВІДНОВЛЕННЯ (RC)**: поновлення штатного режиму функціонування об’єктів кіберзахисту після кіберінциденту, кібератаки, відновлення інформації та відомостей у разі їх пошкодження або видалення, створення умов для проведення розслідування кібератаки та кіберінциденту.
$\quad$ **6.1. Виконання плану відновлення після кіберінциденту (RC.RP)**: проведення відновлювальних заходів для забезпечення доступності систем і служб, які постраждали від кіберінцидентів.
$\quad$ 6.1.1. **RC.RP-01**: забезпечити виконання передбачених планом реагування на кіберінциденти, кібератаки або кіберзагрози заходів щодо відновлення одразу після їх ініціалізації в ході реагування на кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 6.1.2. **RC.RP-02**: забезпечити відбір, визначення обсягу, пріоритетність та виконання заходів з відновлення.
$\quad$ 6.1.3. **RC.RP-03**: переконатися у цілісності резервних копій та інших ресурсів, які підлягають відновленню, перед їх використанням для відновлення.
$\quad$ 6.1.4. **RC.RP-04**: переглянути критичні для місії суб’єкта функції для встановлення операційних норм після кіберінцидентів і кібератак.
$\quad$ 6.1.5. **RC.RP-05**: переконатися в цілісності відновлених активів, відновленні систем та служб і підтвердити їх робочий стан.
$\quad$ 6.1.6. **RC.RP-06**: задекларувати завершення відновлення після кіберінциденту, кібератаки і підтвердження критеріїв та пов’язаної з кіберінцидентом документації.
$\quad$ **6.2. Комунікація з відновлення після кіберінциденту (RC.CO)**: координація заходів щодо відновлення з внутрішніми та зовнішніми сторонами.
$\quad$ 6.2.1. **RC.CO-03**: забезпечити інформування визначених внутрішніх і зовнішніх заінтересованих сторін про заходи з відновлення та прогрес у відновленні операційних спроможностей.
$\quad$ 6.2.2. **RC.CO-04**: запровадити інформування суспільства про відновлення після кіберінциденту, кібератаки, використовуючи затверджені методи та повідомлення, відповідно до Порядку публічного інформування або звітування про реагування на кіберінциденти, кібератаки, усунення їх наслідків, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533.
<div style="display: flex; justify-content: space-between;">
<span>Т.в.о. директора Департаменту кіберзахисту
<br>Адміністрації Держспецзв'язку</span>
<span>
<br>Дмитро ПАХОЛЬЧЕНКО</span>
</div>
___
<p align="right">ЗАТВЕРДЖЕНО
<br>Наказ Адміністрації Державної
<br>служби спеціального зв’язку
<br>та захисту інформації України
<br>30 січня 2026 року № 75</p>
<p align="center"><b>Базові заходи з кіберзахисту
<br>
<br>І. Загальні положення</b></p>
$\quad$ 1. Ці Базові заходи з кіберзахисту розроблено відповідно до пункту 2 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), абзацу четвертого пункту 26 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531), та з метою належного здійснення організаційних і технічних заходів з кіберзахисту з урахуванням результатів управління ризиками кібербезпеки.
$\quad$ 2. Ці Базові заходи з кіберзахисту розроблено на основі Каталогу заходів з кіберзахисту з урахуванням документа NIST Cybersecurity Framework (CSF) 2.0, виданого у 2024 році Національним інститутом стандартів та технології Сполучених Штатів Америки (National Institute of Standards and Technology), та визначають мінімально необхідну взаємопов’язану сукупність організаційних та технічних заходів з кіберзахисту.
$\quad$ 3. Дія цих Базових заходів з кіберзахисту поширюється на органи державної влади, інші державні органи, органи місцевого самоврядування, державні підприємства, установи та організації, які є власниками або розпорядниками інформаційних, електронних комунікаційних, інформаційнокомунікаційних та технологічних систем (далі – системи), в яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, операторів критичної інфраструктури та власників або розпорядників об’єктів критичної інформаційної інфраструктури (далі – суб’єкти) відповідно до Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531).
$\quad$ 4. Базові заходи з кіберзахисту, наведені в розділах II-V, є обов’язковими для здійснення суб’єктами відповідно до абзацу другого пункту 3 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), абзацу другого пункту 25 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531).
$\quad$ 5. Терміни вживаються у значеннях, наведених у [[Закон України "Про основні засади забезпечення кібербезпеки України"|Законах України «Про основні засади кібербезпеки України»]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], [[Закон України "Про критичну інфраструктуру"|«Про критичну інфраструктуру»]], [[Закон України "Про електронні комунікації"|«Про електронні комунікації»]], [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|«Про Державну службу спеціального зв'язку та захисту інформації України»]], Положенні про організаційно-технічну модель кіберзахисту, затвердженому [[Постанова КМУ "Про затвердження Положення про організаційно-технічну модель кіберзахисту"|постановою Кабінету Міністрів України від 29 грудня 2021 року № 1426]], Загальних вимогах з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), Національному плані реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженому [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]], Порядку авторизації з безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженому [[Постанова КМУ "Питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем"|постановою Кабінету Міністрів України від 18 червня 2025 року № 712]].
<p align="center"><b>II. Базові заходи з кіберзахисту
<br>для операторів критичної інфраструктури та власників або розпорядників
об’єктів критичної інформаційної інфраструктури
І та ІІ категорій критичності</b></p>
$\quad$ **1. УПРАВЛІННЯ (GV):** визначення стратегій, політик, ролей та обов’язків, проведення моніторингу щодо управління ризиками кібербезпеки.
$\quad$ **1.1. Організаційний контекст (GV.OC):** визначення місії, очікування заінтересованих сторін, залежності, нормативних та договірних вимог, яких має дотримуватися суб’єкт у своїй діяльності задля виконання прийнятих рішень щодо управління ризиками кібербезпеки.
$\quad$ 1.1.1. **GV.OC-01:** забезпечити розуміння місії суб’єкта та її врахування при управлінні ризиками кібербезпеки.
$\quad$ 1.1.2. **GV.OC-02:** визначити внутрішніх та зовнішніх заінтересованих сторін, забезпечити розуміння та врахування їхніх потреб і очікувань щодо управління ризиками.
$\quad$ 1.1.3. **GV.OC-03**: визначити та забезпечити виконання співробітниками чинних законодавчих, нормативних та договірних вимог, а також вимог суб’єкта щодо кібербезпеки, включаючи вимоги щодо нерозголошення конфіденційної інформації та захисту прав та свобод.
$\quad$ **1.2. Стратегія управління ризиками кібербезпеки (GV.RM):** визначення пріоритетів, обмежень, рівнів ризику кібербезпеки, втрат, які суб’єкт може понести, з урахуванням факторів ризику для кожного з видів діяльності, доведення їх до відома заінтересованих сторін для підтримки рішень щодо операційних ризиків.
$\quad$ 1.2.1. **GV.RM-01**: визначити та узгодити із заінтересованими сторонами суб’єкта цілі управління ризиками кібербезпеки.
$\quad$ 1.2.2. **GV.RM-02**: визначити допустимий рівень ризику кібербезпеки, який суб’єкт може прийняти, довести до відома всіх співробітників та заінтересованих сторін і підтримувати таку інформацію в актуальному стані.
$\quad$ 1.2.3. **GV.RM-03**: додати до загальних процесів управління ризиками суб’єкта діяльність з управління ризиками кібербезпеки та досягнення її цілей.
$\quad$ **1.3. Ролі, обов’язки та повноваження (GV.RR)**: визначення та доведення до відома співробітників суб’єкта ролей щодо кібербезпеки, відповідальності, уповноважених суб’єкта для інформування, оцінки ефективності та постійного вдосконалення.
$\quad$ 1.3.1. **GV.RR-01**: визначити із числа керівництва суб’єкта посадову особу, яка звітує про ризики кібербезпеки та підтримання культури поведінки щодо усвідомлення ризиків та етики, її постійне вдосконалення, а також відповідає за них.
$\quad$ 1.3.2. **GV.RR-02**: встановити, забезпечити комунікацію, розуміння та дотримання ролей та повноважень щодо управління ризиками.
$\quad$ 1.3.3. **GV.RR-03**: визначити необхідні ресурси відповідно до стратегії управління ризиками кібербезпеки, ролей, відповідальності та політик.
$\quad$ **1.4. Політика (GV.PO)**: затвердження та сприяння реалізації політики кібербезпеки суб’єкта.
$\quad$ 1.4.1. **GV.PO-01**: розробити та довести до відома співробітників суб’єкта політику управління ризиками кібербезпеки, яка визначена з урахуванням структури суб’єкта, стратегії кібербезпеки та пріоритетів.
$\quad$ **1.5. Контроль (GV.OV)**: результати комплексної діяльності з управління ризиками кібербезпеки використовуються для інформування, покращення ефективності та коригування стратегії управління ризиками.
$\quad$ 1.5.1. **GV.OV-01**: забезпечити врахування результатів стратегії управління ризиками кібербезпеки для вдосконалення та коригування її напрямів.
$\quad$ **1.6. Управління ризиками ланцюга постачання (GV.SC)**: ідентифікація, визначення, управління, моніторинг виконання процесів управління ризиками кібербезпеки, пов’язаних з ланцюгами постачання, та їх покращення постачальниками товарів, робіт, послуг суб’єкта.
$\quad$ 1.6.1. **GV.SC-01**: розробити програму, стратегію, цілі, політики та процеси управління ризиками кібербезпеки, пов’язаними з ланцюгами постачання, погодити їх із заінтересованими сторонами суб’єкта.
$\quad$ 1.6.2. **GV.SC-02**: розробити, довести,здійснювати внутрішню та зовнішню координацію ролей з кібербезпеки при їх виконанні постачальниками товарів, робіт, послуг, користувачами та партнерами суб’єкта.
$\quad$ 1.6.3. **GV.SC-03**: забезпечити інтеграцію управління ризиками ланцюга постачання у сфері кібербезпеки в процеси управління ризиками кібербезпеки суб’єкта, оцінку ризиків і їх вдосконалення.
$\quad$ 1.6.4. **GV.SC-05**: встановити вимоги, пов’язані з ризиками кібербезпеки в ланцюгах постачання, та впровадити їх в договори/контракти або інші типи договорів з постачальниками товарів, робіт, послуг та відповідними третіми сторонами.
$\quad$ 1.6.5. **GV.SC-08**: забезпечити залучення відповідних постачальників товарів, робіт, послуг та інших третіх сторін до діяльності щодо планування, реагування на кіберінциденти, кібератаки, кіберзагрози та відновлення після них.
$\quad$ **2. ІДЕНТИФІКАЦІЯ (ID)**: оцінка реальних та потенційних ризиків кібербезпеки для запобігання та нейтралізації кіберзагроз.
$\quad$ **2.1. Управління активами (ID.AM)**: ідентифікація активів (у тому числі даних, програмного забезпечення, систем, засобів, послуг, осіб), які необхідні суб’єкту для досягнення своїх цілей діяльності, та управління ними залежно від їх впливу на цілі суб’єкта та стратегії управління ризиками кібербезпеки.
$\quad$ 2.1.1. **ID.AM-01**: забезпечити періодичне проведення інвентаризації обладнання, яким керує суб’єкт.
$\quad$ 2.1.2. **ID.AM-02**: забезпечити періодичне проведення інвентаризації програмного забезпечення, послуг і систем, якими керує суб’єкт.
$\quad$ 2.1.3. **ID.AM-03**: забезпечити підтримку використання авторизованих мережевих з’єднань та визначити внутрішні і зовнішні мережеві потоки.
$\quad$ 2.1.4. **ID.AM-04**: забезпечити періодичне проведення інвентаризації послуг, що надаються постачальниками товарів, робіт, послуг.
$\quad$ 2.1.5. **ID.AM-05**: провести розподіл активів за пріоритетністю, враховуючи їх класифікацію, критичність, ресурси, вплив на місію суб’єкта.
$\quad$ 2.1.6. **ID.AM-08**: забезпечити управління системами, апаратним та програмним забезпеченням, послугами та даними протягом усього їх життєвого циклу.
$\quad$ **2.2. Оцінка ризиків кібербезпеки (ID.RA)**: усвідомлення суб’єктом ризиків кібербезпеки для нього, його активів і ризиків, які пов’язані з людським фактором.
$\quad$ 2.2.1. **ID.RA-01**: ідентифікувати, підтверджувати та вести записи щодо вразливих місць активів.
$\quad$ 2.2.2. **ID.RA-02**: організувати отримання інформації про кіберзагрози та вразливості з платформи обміну інформацією про кіберінциденти, кібератаки, кіберзагрози, з репозитарію інформації про кіберінциденти, інших офіційних джерел.
$\quad$ 2.2.3. **ID.RA-03**: визначити та задокументувати внутрішні та зовнішні кіберзагрози.
$\quad$ 2.2.4. **ID.RA-04**: визначити та задокументувати потенційні наслідки та вірогідні загрози, пов’язані з експлуатацією кіберзагроз та вразливостей.
$\quad$ 2.2.5. **ID.RA-06**: визначити заходи реагування на ризики кібербезпеки та встановити їх пріоритетність, забезпечити їх відслідковування та комунікацію щодо них.
$\quad$ 2.2.6. **ID.RA-08**: визначити процеси отримання, аналізу та реагування на опубліковані повідомлення про виявлені вразливості.
$\quad$ 2.2.7. **ID.RA-09**: проводити перевірку автентичності і цілісності обладнання та програмного забезпечення перед його придбанням і використанням.
$\quad$ **2.3. Удосконалення (ID.IM)**: удосконалення організаційних процесів, процедур і діяльності з управління ризиками кібербезпеки, які визначено у класах заходів кіберзахисту.
$\quad$ 2.3.1. **ID.IM-01**: визначити напрями удосконалення за результатами проведеного оцінювання стану кіберзахисту.
$\quad$ 2.3.2. **ID.IM-04**: розробити, затвердити, довести до відома співробітників, переглядати та удосконалювати план реагування на кіберінциденти, кібератаки або кіберзагрози відповідно до Національного плану реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533, внутрішні політики кібербезпеки, план кіберзахисту та інші регламентуючі документи, які впливають на діяльність суб’єкта.
$\quad$ **3. ЗАБЕЗПЕЧЕННЯ ЗАХИСТУ (PR)**: розроблення та впровадження методів, засобів, процедур кіберзахисту, спрямованих на забезпечення сталого та надійного функціонування об’єктів кіберзахисту, удосконалення систем реагування на кіберінциденти, кібератаки, кіберзагрози з урахуванням необхідності забезпечення пропорційності можливостей таких систем реальним і потенційним ризикам кібербезпеки.
$\quad$ **3.1. Управління ідентифікацією, автентифікація та контроль доступу (PR.AA)**: доступ до фізичних і логічних активів надається лише авторизованим користувачам, службам та обладнанню та управляється відповідно до оціненого ризику неавторизованого доступу.
$\quad$ 3.1.1. **PR.AA-01**: забезпечити на рівні суб’єкта керування обліковими даними для авторизованих користувачів, служб і апаратного забезпечення.
$\quad$ 3.1.2. **PR.AA-03**: забезпечити автентифікацію користувачів, служб та апаратного забезпечення.
$\quad$ 3.1.3. **PR.AA-05**: визначити в політиці, дотримуючись принципів найменших привілеїв і розподілу обов’язків, дозволи доступу, повноваження та авторизації, керувати ними, застосовувати та переглядати.
$\quad$ 3.1.4. **PR.AA-06**: здійснювати управління та моніторинг фізичного доступу до активів відповідно до ризику кібербезпеки.
$\quad$ **3.2. Обізнаність і навчання з питань кіберзахисту (PR.AT)**: суб’єкт здійснює систематичне проведення навчань з питань кіберзахисту для осіб, які в межах своєї компетенції безпосередньо проводять заходи з кіберзахисту.
$\quad$ 3.2.1. **PR.AT-01**: систематично проводити інструктажі та тренінги з кібергігієни, а також забезпечити обізнаність і навченість співробітників таким чином, що вони мали знання та навички для виконання основних завдань щодо ризиків кібербезпеки.
$\quad$ 3.2.2. **PR.AT-02**: забезпечити обізнаність та навченість співробітників, які безпосередньо виконують завдання із забезпечення кібербезпеки, кіберзахисту таким чином, що вони мали знання та навички для виконання встановлених завдань щодо ризиків кібербезпеки.
$\quad$ **3.3. Безпека даних (PR.DS)**: управління даними здійснюється відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту конфіденційності, цілісності та доступності інформації.
$\quad$ 3.3.1. **PR.DS-01**: забезпечити конфіденційність, цілісність і доступність даних, що зберігаються в обладнанні систем суб’єкта.
$\quad$ 3.3.2. **PR.DS-02**: забезпечити конфіденційність, цілісність і доступність даних, що передаються.
$\quad$ 3.3.3. **PR.DS-10**: забезпечити конфіденційність, цілісність і доступність даних, що використовуються: до яких є доступ; які обробляються та регулярно оновлюються застосунками, користувачами або пристроями суб’єкта.
$\quad$ 3.3.4. **PR.DS-11**: забезпечити створення, захист, підтримку та тестування резервних копій даних.
$\quad$ **3.4. Безпека платформ (PR.PS)**: керування апаратним і програмним забезпеченням (наприклад, мікропрограми, операційні системи, застосунки), службами фізичних і віртуальних платформ відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту їх конфіденційності, цілісності та доступності.
$\quad$ 3.4.1. **PR.PS-01**: встановити та застосовувати методи керування конфігурацією.
$\quad$ 3.4.2. **PR.PS-04**: створити записи журналів подій, які зроблені доступними для постійного моніторингу.
$\quad$ 3.4.3. **PR.PS-05**: заборонити встановлення та виконання несанкціонованого програмного забезпечення.
$\quad$ **3.5. Стійкість технологічної інфраструктури (PR.IR)**: керування архітектурою безпеки відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту конфіденційності, цілісності та доступності активів, а також забезпечення стійкості суб’єкта.
$\quad$ 3.5.1. **PR.IR-01**: забезпечити захист мережі та середовища від неавторизованого логічного доступу та використання.
$\quad$ 3.5.2. **PR.IR-03**: реалізувати механізми для досягнення вимог стійкості в нормальних і несприятливих ситуаціях.
$\quad$ **4. ВИЯВЛЕННЯ (DE):** проведення ідентифікації, збору та обробки кіберінцидентів, кібератак та кіберзагроз.
$\quad$ **4.1. Безперервний моніторинг (DE.CM)**: моніторинг активів з метою виявлення аномалій, індикаторів компрометації та інших потенційно несприятливих подій у кіберпросторі.
$\quad$ 4.1.1. **DE.CM-01**: проводити постійний моніторинг мереж і мережевих служб для виявлення потенційно несприятливих подій.
$\quad$ 4.1.2. **DE.CM-03**: проводити постійний моніторинг діяльності співробітників і використання ними технологій для виявлення потенційно несприятливих подій.
$\quad$ 4.1.3. **DE.CM-06**: проводити постійний моніторинг діяльності і послуг зовнішнього постачальника товарів, робіт, послуг для виявлення потенційно несприятливих подій.
$\quad$ 4.1.4. **DE.CM-09**: проводити постійний моніторинг використання комп’ютерного обладнання та програмного забезпечення, середовища їх виконання та даних для виявлення потенційно несприятливих подій.
$\quad$ **4.2. Аналіз несприятливих подій (DE.AE):** аналіз аномалій, індикаторів компрометації та інших потенційно несприятливих подій, щоб їх охарактеризувати та виявити кіберінциденти або кібератаки.
$\quad$ 4.2.1. **DE.AE-02**: впровадити періодичне проведення аналізу потенційно несприятливих подій для кращого розуміння пов’язаних подій.
$\quad$ 4.2.2. **DE.AE-06**: забезпечити передавання інформації про несприятливі події до уповноважених суб’єктів для використання відповідного інструментарію.
$\quad$ 4.2.3. **DE.AE-07**: забезпечити збирання, виявлення та аналіз інформації про кіберзагрози та іншої контекстної інформації.
$\quad$ **5. РЕАГУВАННЯ (RS)**: запобігання кіберінцидентам, кібератакам та кіберзагрозам, належне інформування про них, запобігання негативним наслідкам, їх мінімізація та усунення.
$\quad$ **5.1. Управління кіберінцидентами (RS.MA)**: керування процесом реагуванням на виявлені кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 5.1.1. **RS.MA-01**: упровадити виконання плану реагування на кіберінциденти, кібератаки або кіберзагрози в координації з відповідними третіми сторонами одразу після оголошення кіберінциденту.
$\quad$ 5.1.2. **RS.MA-03**: упровадити таксономію та пріоритизацію кіберінцидентів.
$\quad$ **5.2. Аналіз кіберінциденту (RS.AN)**: проведення розслідувань для забезпечення ефективного реагування на кіберінциденти, кібератаки та кіберзагрози, експертизи кіберінцидентів, а також заходів з відновлення після них.
$\quad$ 5.2.1. **RS.AN-03**: запровадити проведення аналізу для встановлення того, що відбулося під час кіберінциденту та які джерела виникнення кіберінциденту.
$\quad$ 5.2.2. **RS.AN-06**: запровадити здійснення запису дій, які виконуються під час розслідування кіберінциденту, та забезпечити цілісність і збереження таких записів.
$\quad$ 5.2.3. **RS.AN-07**: запровадити здійснення збору та забезпечити цілісність та збереження даних про кіберінциденти та метаданих.
$\quad$ **5.3. Звітування про реагування на кіберінциденти, кібератаки, кіберзагрози та комунікація (RS.CO)**: координація заходів реагування з внутрішніми та зовнішніми заінтересованими сторонами відповідно до законів, нормативних актів або політик.
$\quad$ 5.3.1. **RS.CO-02**: запровадити сповіщення внутрішніх та зовнішніх заінтересованих сторін про кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 5.3.2. **RS.CO-03**: запровадити надання інформації визначеним внутрішнім і зовнішнім заінтересованим сторонам.
$\quad$ **5.4. Пом’якшення кіберінциденту (RS.MI)**: виконання дій щодо запобігання розширенню подій та пом’якшення їх наслідків.
$\quad$ 5.4.1. **RS.MI-01**: забезпечити локалізацію кіберінцидентів.
$\quad$ 5.4.2. **RS.MI-02**: забезпечити ліквідацію кіберінцидентів.
$\quad$ **6. ВІДНОВЛЕННЯ (RC):** поновлення штатного режиму функціонування об’єктів кіберзахисту після кіберінциденту, кібератаки, відновлення інформації та відомостей у разі їх пошкодження або видалення, створення умов для проведення розслідування кібератаки та кіберінциденту.
$\quad$ **6.1. Виконання плану відновлення після кіберінциденту (RC.RP)**: проведення відновлювальних заходів для забезпечення доступності систем і служб, які постраждали від кіберінцидентів.
$\quad$ 6.1.1. **RC.RP-01**: забезпечити виконання передбачених планом реагування на кіберінциденти, кібератаки або кіберзагрози заходів щодо відновлення одразу після їх ініціалізації в ході реагування на кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 6.1.2. **RC.RP-02**: забезпечити відбір, визначення обсягу, пріоритетність та виконання заходів з відновлення.
$\quad$ 6.1.3. **RC.RP-03**: переконатися у цілісності резервних копій та інших ресурсів, які підлягають відновленню, перед їх використанням для відновлення.
$\quad$ 6.1.4. **RC.RP-05**: переконатися в цілісності відновлених активів, відновленні систем та служб і підтвердити їх робочий стан.
$\quad$ **6.2. Комунікація з відновлення після кіберінциденту (RC.CO)**: координація заходів щодо відновлення з внутрішніми та зовнішніми сторонами.
$\quad$ 6.2.1. **RC.CO-03**: забезпечити інформування визначених внутрішніх і зовнішніх заінтересованих сторін про заходи з відновлення та прогрес у відновленні операційних спроможностей.
$\quad$ 6.2.2. **RC.CO-04**: запровадити інформування суспільства про відновлення після кіберінциденту, кібератаки, використовуючи затверджені методи та повідомлення, відповідно до Порядку публічного інформування або звітування про реагування на кіберінциденти, кібератаки, усунення їх наслідків, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533.
<p align="center"><b>III. Базові заходи з кіберзахисту для операторів критичної інфраструктури та власників або розпорядників об’єктів критичної інформаційної інфраструктури ІІІ та IV категорій критичності</b></p>
$\quad$ **1. УПРАВЛІННЯ (GV)**: визначення стратегій, політик, ролей та обов’язків, проведення моніторингу щодо управління ризиками кібербезпеки.
$\quad$ **1.1. Організаційний контекст (GV.OC)**: визначення місії, очікування заінтересованих сторін, залежності, нормативних та договірних вимог, яких має дотримуватися суб’єкт в своїй діяльності задля виконання прийнятих рішень щодо управління ризиками кібербезпеки.
$\quad$ 1.1.1. **GV.OC-02**: визначити внутрішніх та зовнішніх заінтересованих сторін, забезпечити розуміння та врахування їхніх потреб і очікувань щодо управління ризиками.
$\quad$ 1.1.2. **GV.OC-03**: визначити та забезпечити виконання співробітниками чинних законодавчих, нормативних та договірних вимог, а також вимог суб’єкта щодо кібербезпеки, включаючи вимоги щодо нерозголошення конфіденційної інформації та захисту прав та свобод.
$\quad$ **1.2. Стратегія управління ризиками кібербезпеки (GV.RM)**: визначення пріоритетів, обмежень, рівнів ризику кібербезпеки, втрат, які суб’єкт може понести, з урахуванням факторів ризику для кожного з видів діяльності, доведення їх до відома заінтересованих сторін для підтримки рішень щодо операційних ризиків.
$\quad$ 1.2.1. **GV.RM-03**: додати до загальних процесів управління ризиками суб’єкта діяльність з управління ризиками кібербезпеки та досягнення її цілей.
$\quad$ **1.3. Ролі, обов’язки та повноваження (GV.RR)**: визначення та доведення до відома співробітників суб’єкта ролей щодо кібербезпеки, відповідальності, уповноважених суб’єкта для інформування, оцінки ефективності та постійного вдосконалення.
$\quad$ 1.3.1. **GV.RR-02**: встановити, забезпечити комунікацію, розуміння та дотримання ролей та повноважень щодо управління ризиками.
$\quad$ 1.3.2. **GV.RR-03**: визначити необхідні ресурси відповідно до стратегії управління ризиками кібербезпеки, ролей, відповідальності та політик.
$\quad$ **1.4. Політика (GV.PO)**: затвердження та сприяння реалізації політики кібербезпеки суб’єкта.
$\quad$ 1.4.1. **GV.PO-01**: розробити та довести до відома співробітників суб’єкта політику управління ризиками кібербезпеки, яка визначена з урахуванням структури суб’єкта, стратегії кібербезпеки та пріоритетів.
$\quad$ **1.5. Управління ризиками ланцюга постачання (GV.SC)**: ідентифікація, визначення, управління, моніторинг виконання процесів управління ризиками кібербезпеки, пов’язаних з ланцюгами постачання, та їх покращення постачальниками товарів, робіт, послуг суб’єкта.
$\quad$ 1.5.1. **GV.SC-05**: встановити вимоги, пов’язані з ризиками кібербезпеки в ланцюгах постачання, та впровадити їх в договори/контракти або інші типи договорів з постачальниками товарів, робіт, послуг та відповідними третіми сторонами.
$\quad$ **2. ІДЕНТИФІКАЦІЯ (ID**): оцінка реальних і потенційних ризиків кібербезпеки для запобігання та нейтралізації кіберзагроз.
$\quad$ **2.1. Управління активами (ID.AM)**: ідентифікація активів (у тому числі даних, програмного забезпечення, систем, засобів, послуг, осіб), які необхідні суб’єкту для досягнення своїх цілей діяльності, та управління ними залежно від їх впливу на цілі суб’єкта та стратегії управління ризиками кібербезпеки.
$\quad$ 2.1.1. **ID.AM-01**: забезпечити періодичне проведення інвентаризації обладнання, яким керує суб’єкт.
$\quad$ 2.1.2. **ID.AM-02**: забезпечити періодичне проведення інвентаризації програмного забезпечення, послуг і систем, якими керує суб’єкт.
$\quad$ 2.1.3. **ID.AM-03**: забезпечити підтримку використання авторизованих мережевих з’єднань та визначити внутрішні і зовнішні мережеві потоки.
$\quad$ 2.1.4. **ID.AM-04**: забезпечити періодичне проведення інвентаризації послуг, що надаються постачальниками товарів, робіт, послуг.
$\quad$ 2.1.5. **ID.AM-05**: провести розподіл активів за пріоритетністю, враховуючи їх класифікацію, критичність, ресурси, вплив на місію суб’єкта.
$\quad$ 2.1.6. **ID.AM-08**: забезпечити управління системами, апаратним та програмним забезпеченням, послугами та даними протягом усього їх життєвого циклу.
$\quad$ **2.2. Оцінка ризиків кібербезпеки (ID.RA)**: усвідомлення суб’єктом ризиків кібербезпеки для нього, його активів і ризиків, які пов’язані з людським фактором.
$\quad$ 2.2.1. **ID.RA-01**: ідентифікувати, підтверджувати та вести записи щодо вразливих місць активів.
$\quad$ 2.2.2. **ID.RA-02**: організувати отримання інформації про кіберзагрози та вразливості з платформи обміну інформацією про кіберінциденти, кібератаки, кіберзагрози, з репозитарію інформації про кіберінциденти, інших офіційних джерел.
$\quad$ 2.2.3. **ID.RA-03**: визначити та задокументувати внутрішні та зовнішні кіберзагрози.
$\quad$ 2.2.4. **ID.RA-06**: визначити заходи реагування на ризики кібербезпеки та встановити їх пріоритетність, забезпечити їх відслідковування та комунікацію щодо них.
$\quad$ 2.2.5. **ID.RA-08**: визначити процеси отримання, аналізу та реагування на опубліковані повідомлення про виявлені вразливості.
$\quad$ **2.3. Удосконалення (ID.IM)**: удосконалення організаційних процесів, процедур і діяльності з управління ризиками кібербезпеки, які визначено у класах заходів кіберзахисту.
$\quad$ 2.3.1. **ID.IM-01**: визначити напрями удосконалення за результатами проведеного оцінювання стану кіберзахисту.
$\quad$ 2.3.2. **ID.IM-04**: розробити, затвердити, довести до відома співробітників, переглядати та удосконалювати план реагування на кіберінциденти, кібератаки або кіберзагрози відповідно до Національного плану реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженого [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]], внутрішні політики кібербезпеки, план кіберзахисту та інші регламентуючі документи, які впливають на діяльність суб’єкта.
$\quad$ **3. ЗАБЕЗПЕЧЕННЯ ЗАХИСТУ (PR)**: розроблення та впровадження методів, засобів, процедур кіберзахисту, спрямованих на забезпечення сталого та надійного функціонування об’єктів кіберзахисту, удосконалення систем реагування на кіберінциденти, кібератаки, кіберзагрози з урахуванням необхідності забезпечення пропорційності можливостей таких систем реальним і потенційним ризикам кібербезпеки.
$\quad$ **3.1. Управління ідентифікацією, автентифікація та контроль доступу (PR.AA)**: доступ до фізичних і логічних активів надається лише авторизованим користувачам, службам та обладнанню та управляється відповідно до оціненого ризику неавторизованого доступу.
$\quad$ 3.1.1. **PR.AA-01:** забезпечити на рівні суб’єкта керування обліковими даними для авторизованих користувачів, служб і апаратного забезпечення.
$\quad$ 3.1.2. **PR.AA-03**: забезпечити автентифікацію користувачів, служб та апаратного забезпечення.
$\quad$ 3.1.3. **PR.AA-06**: здійснювати управління та моніторинг фізичного доступу до активів відповідно до ризику кібербезпеки.
$\quad$ **3.2. Обізнаність і навчання з питань кіберзахисту (PR.AT):** суб’єкт здійснює систематичне проведення навчань з питань кіберзахисту для осіб, які в межах своєї компетенції безпосередньо проводять заходи з кіберзахисту.
$\quad$ 3.2.1. **PR.AT-01**: систематично проводити інструктажі та тренінги з кібергігієни, а також забезпечити обізнаність і навченість співробітників таким чином, що вони мали знання та навички для виконання основних завдань щодо ризиків кібербезпеки.
$\quad$ 3.2.2. **PR.AT-02**: забезпечити обізнаність та навченість співробітників, які безпосередньо виконують завдання із забезпечення кібербезпеки, кіберзахисту таким чином, що вони мали знання та навички для виконання встановлених завдань щодо ризиків кібербезпеки.
$\quad$ **3.3. Безпека даних (PR.DS)**: управління даними здійснюється відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту конфіденційності, цілісності та доступності інформації.
$\quad$ 3.3.1. **PR.DS-01**: забезпечити конфіденційність, цілісність і доступність даних, що зберігаються в обладнанні систем суб’єкта.
$\quad$ 3.3.2. **PR.DS-11**: забезпечити створення, захист, підтримку та тестування резервних копій даних.
$\quad$ **3.4. Безпека платформ (PR.PS)**: керування апаратним і програмним забезпеченням (наприклад, мікропрограми, операційні системи, застосунки), службами фізичних і віртуальних платформ відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту їх конфіденційності, цілісності та доступності.
$\quad$ 3.4.1. **PR.PS-01**: встановити та застосовувати методи керування конфігурацією.
$\quad$ 3.4.2. **PR.PS-04**: створити записи журналів подій, які зроблені доступними для постійного моніторингу.
$\quad$ 3.4.3. **PR.PS-05**: заборонити встановлення та виконання несанкціонованого програмного забезпечення.
$\quad$ **3.5. Стійкість технологічної інфраструктури (PR.IR):** керування апаратним і програмним забезпеченням (наприклад, мікропрограми, операційні системи, застосунки), службами фізичних і віртуальних платформ відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту їх конфіденційності, цілісності та доступності.
$\quad$ 3.5.1. **PR.IR-01**: встановити та застосовувати методи керування конфігурацією.
$\quad$ **4. ВИЯВЛЕННЯ (DE)**: проведення ідентифікації, збору та обробки кіберінцидентів, кібератак та кіберзагроз.
$\quad$ **4.1. Безперервний моніторинг (DE.CM)**: моніторинг активів з метою виявлення аномалій, індикаторів компрометації та інших потенційно несприятливих подій в кіберпросторі.
$\quad$ 4.1.1. **DE.CM-01**: проводити постійний моніторинг мереж і мережевих служб для виявлення потенційно несприятливих подій.
$\quad$ 4.1.2. **DE.CM-09**: проводити постійний моніторинг використання комп’ютерного обладнання та програмного забезпечення, середовища їх виконання та даних для виявлення потенційно несприятливих подій.
$\quad$ **4.2. Аналіз несприятливих подій (DE.AE):** аналіз аномалій, індикаторів компрометації та інших потенційно несприятливих подій, щоб їх охарактеризувати та виявити кіберінциденти або кібератаки.
$\quad$ 4.2.1. **DE.AE-02**: впровадити періодичне проведення аналізу потенційно несприятливих подій для кращого розуміння пов’язаних подій.
$\quad$ 4.2.2. **DE.AE-06**: забезпечити передавання інформації про несприятливі події до уповноважених суб’єктів для використання відповідного інструментарію.
$\quad$ 4.2.3. **DE.AE-07**: забезпечити збирання, виявлення та аналіз інформації про кіберзагрози та іншої контекстної інформації.
$\quad$ **5. РЕАГУВАННЯ (RS)**: запобігання кіберінцидентам, кібератакам та кіберзагрозам, належне інформування про них, запобігання негативним наслідкам, їх мінімізація та усунення.
$\quad$ **5.1. Управління кіберінцидентами (RS.MA)**: керування процесом реагуванням на виявлені кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 5.1.1. **RS.MA-01**: упровадити виконання плану реагування на кіберінциденти, кібератаки або кіберзагрози в координації з відповідними третіми сторонами одразу після оголошення кіберінциденту.
$\quad$ **5.2. Аналіз кіберінциденту (RS.AN)**: проведення розслідувань для забезпечення ефективного реагування на кіберінциденти, кібератаки та кіберзагрози, експертизи кіберінцидентів, а також заходів з відновлення після них.
$\quad$ 5.2.1. **RS.AN-03**: запровадити проведення аналізу для встановлення того, що відбулося під час кіберінциденту та які джерела виникнення кіберінциденту.
$\quad$ 5.2.2. **RS.AN-07**: запровадити здійснення збору та забезпечити цілісність та збереження даних про кіберінциденти та метаданих.
$\quad$ **5.3. Звітування про реагування на кіберінциденти, кібератаки, кіберзагрози та комунікація (RS.CO)**: координація заходів реагування з внутрішніми та зовнішніми заінтересованими сторонами відповідно до законів, нормативних актів або політик.
$\quad$ 5.3.1. **RS.CO-02**: запровадити сповіщення внутрішніх та зовнішніх заінтересованих сторін про кіберінциденти, кібератаки та кіберзагрози.
$\quad$ **5.4. Пом’якшення кіберінциденту (RS.MI)**: виконання дій щодо запобігання розширенню подій та пом’якшення їх наслідків.
$\quad$ 5.4.1. **RS.MI-02**: забезпечити ліквідацію кіберінцидентів.
$\quad$ **6. ВІДНОВЛЕННЯ (RC)**: поновлення штатного режиму функціонування об’єктів кіберзахисту після кіберінциденту, кібератаки, відновлення інформації та відомостей у разі їх пошкодження або видалення, створення умов для проведення розслідування кібератаки та кіберінциденту.
$\quad$ **6.1. Виконання плану відновлення після інциденту (RC.RP)**: проведення відновлювальних заходів для забезпечення доступності систем і служб, які постраждали від кіберінцидентів.
$\quad$ 6.1.1. **RC.RP-01**: забезпечити виконання передбачених планом реагування на кіберінциденти, кібератаки або кіберзагрози заходів щодо відновлення одразу після їх ініціалізації в ході реагування на кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 6.1.2. **RC.RP-03:** переконатися у цілісності резервних копій та інших ресурсів, які підлягають відновленню, перед їх використанням для відновлення.
$\quad$ **6.2. Комунікація з відновлення після кіберінциденту (RC.CO)**: координація заходів щодо відновлення з внутрішніми та зовнішніми сторонами.
$\quad$ 6.2.1. **RC.CO-03**: забезпечити інформування визначених внутрішніх і зовнішніх заінтересованих сторін про заходи з відновлення та прогрес у відновленні операційних спроможностей.
<p align="center"><b>IV. Базові заходи з кіберзахисту для органів державної влади, інших державних органів, органів місцевого самоврядування, державних підприємств, установ та організацій, які є власниками або розпорядниками систем, в яких обробляються державні інформаційні ресурси</b></p>
$\quad$ **1. УПРАВЛІННЯ (GV)**: визначення стратегій, політик, ролей та обов’язків, проведення моніторингу щодо управління ризиками кібербезпеки.
$\quad$ **1.1. Організаційний контекст (GV.OC)**: визначення місії, очікування заінтересованих сторін, залежності, нормативних та договірних вимог, яких має дотримуватися суб’єкт в своїй діяльності задля виконання прийнятих рішень щодо управління ризиками кібербезпеки.
$\quad$ 1.1.1. **GV.OC-03**: визначити та забезпечити виконання співробітниками чинних законодавчих, нормативних та договірних вимог, а також вимог суб’єкта щодо кібербезпеки, включаючи вимоги щодо нерозголошення конфіденційної інформації та захисту прав та свобод.
$\quad$ **1.2. Стратегія управління ризиками кібербезпеки (GV.RM)**: визначення пріоритетів, обмежень, рівнів ризику кібербезпеки, втрат, які суб’єкт може понести, з урахуванням факторів ризику для кожного з видів діяльності, доведення їх до відома заінтересованих сторін для підтримки рішень щодо операційних ризиків.
$\quad$ 1.2.1. **GV.RM-03**: додати до загальних процесів управління ризиками суб’єкта діяльність з управління ризиками кібербезпеки та досягнення її цілей.
$\quad$ **1.3. Політика (GV.PO)**: затвердження та сприяння реалізації політики кібербезпеки суб’єкта.
$\quad$ 1.3.1. **GV.PO-01**: розробити та довести до відома співробітників суб’єкта політику управління ризиками кібербезпеки, яка визначена з урахуванням структури суб’єкта, стратегії кібербезпеки та пріоритетів.
$\quad$ **1.4. Управління ризиками ланцюга постачання (GV.SC)**: ідентифікація, визначення, управління, моніторинг виконання процесів управління ризиками кібербезпеки, пов’язаних з ланцюгами постачання, та їх покращення постачальниками товарів, робіт, послуг суб’єкта.
$\quad$ 1.4.1. **GV.SC-01**: розробити програму, стратегію, цілі, політики та процеси управління ризиками кібербезпеки, пов’язаними з ланцюгами постачання, погодити їх із заінтересованими сторонами суб’єкта.
$\quad$ **2. ІДЕНТИФІКАЦІЯ (ID)**: оцінка реальних і потенційних ризиків кібербезпеки для запобігання та нейтралізації кіберзагроз.
$\quad$ **2.1. Управління активами (ID.AM)**: ідентифікація активів (у тому числі даних, програмного забезпечення, систем, засобів, послуг, осіб), які необхідні суб’єкту для досягнення своїх цілей діяльності, та управління ними залежно від їх впливу на цілі суб’єкта та стратегії управління ризиками кібербезпеки.
$\quad$ 2.1.1. **ID.AM-01**: забезпечити періодичне проведення інвентаризації обладнання, яким керує суб’єкт.
$\quad$ 2.1.2. **ID.AM-02**: забезпечити періодичне проведення інвентаризації програмного забезпечення, послуг і систем, якими керує суб’єкт.
$\quad$ 2.1.3. **ID.AM-05**: провести розподіл активів за пріоритетністю, враховуючи їх класифікацію, критичність, ресурси, вплив на місію суб’єкта.
$\quad$ 2.1.4. **ID.AM-08**: забезпечити управління системами, апаратним та програмним забезпеченням, послугами та даними протягом усього їх життєвого циклу.
$\quad$ **2.2. Оцінка ризиків кібербезпеки (ID.RA)**: усвідомлення суб’єктом ризиків кібербезпеки для нього, його активів і ризиків, які пов’язані з людським фактором.
$\quad$ 2.2.1. **ID.RA-01**: ідентифікувати, підтверджувати та вести записи щодо вразливих місць активів.
$\quad$ **3. ЗАБЕЗПЕЧЕННЯ ЗАХИСТУ (PR)**: розроблення та впровадження методів, засобів, процедур кіберзахисту, спрямованих на забезпечення сталого та надійного функціонування об’єктів кіберзахисту, удосконалення систем реагування на кіберінциденти, кібератаки, кіберзагрози з урахуванням необхідності забезпечення пропорційності можливостей таких систем реальним і потенційним ризикам кібербезпеки.
$\quad$ **3.1. Управління ідентифікацією, автентифікація та контроль доступу (PR.AA)**: доступ до фізичних і логічних активів надається лише авторизованим користувачам, службам та обладнанню та управляється відповідно до оціненого ризику неавторизованого доступу.
$\quad$ 3.1.1. **PR.AA-01**: забезпечити на рівні суб’єкта керування обліковими даними для авторизованих користувачів, служб і апаратного забезпечення.
$\quad$ 3.1.2. **PR.AA-03**: забезпечити автентифікацію користувачів, служб та апаратного забезпечення.
$\quad$ 3.1.3. **PR.AA-05**: визначити в політиці, дотримуючись принципів найменших привілеїв і розподілу обов’язків, дозволи доступу, повноваження та авторизації, керувати ними, застосовувати та переглядати.
$\quad$ 3.1.4. **PR.AA-06**: здійснювати управління та моніторинг фізичного доступу до активів відповідно до ризику кібербезпеки.
$\quad$ **3.2. Обізнаність і навчання з питань кіберзахисту (PR.AT)**: суб’єкт здійснює систематичне проведення навчань з питань кіберзахисту для осіб, які в межах своєї компетенції безпосередньо проводять заходи з кіберзахисту.
$\quad$ 3.2.1. **PR.AT-01**: систематично проводити інструктажі та тренінги з кібергігієни, а також забезпечити обізнаність і навченість співробітників таким чином, що вони мали знання та навички для виконання основних завдань щодо ризиків кібербезпеки.
$\quad$ **3.3. Безпека даних (PR.DS)**: управління даними здійснюється відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту конфіденційності, цілісності та доступності інформації.
$\quad$ 3.3.1. **PR.DS-01**: забезпечити конфіденційність, цілісність і доступність даних, що зберігаються в обладнанні систем суб’єкта.
$\quad$ 3.3.2. **PR.DS-11**: забезпечити створення, захист, підтримку та тестування резервних копій даних.
$\quad$ **3.4. Безпека платформ (PR.PS):** керування апаратним і програмним забезпеченням (наприклад, мікропрограми, операційні системи, застосунки), службами фізичних і віртуальних платформ відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту їх конфіденційності, цілісності та доступності.
$\quad$ 3.4.1. **PR.PS-04**: створити записи журналів подій, які зроблені доступними для постійного моніторингу.
$\quad$ 3.4.2. **PR.PS-05**: заборонити встановлення та виконання несанкціонованого програмного забезпечення.
$\quad$ **3.5. Стійкість технологічної інфраструктури (PR.IR)**: керування архітектурою безпеки відповідно до стратегії ризиків кібербезпеки суб’єкта для захисту конфіденційності, цілісності та доступності активів, а також забезпечення стійкості суб’єкта.
$\quad$ 3.5.1. **PR.IR-01**: забезпечити захист мережі та середовища від неавторизованого логічного доступу та використання.
$\quad$ **4. ВИЯВЛЕННЯ (DE)**: проведення ідентифікації, збору та обробки кіберінцидентів, кібератак та кіберзагроз.
$\quad$ **4.1. Безперервний моніторинг (DE.CM)**: моніторинг активів з метою виявлення аномалій, індикаторів компрометації та інших потенційно несприятливих подій в кіберпросторі.
$\quad$ 4.1.1. **DE.CM-01:** проводити постійний моніторинг мереж і мережевих служб для виявлення потенційно несприятливих подій.
$\quad$ **5. РЕАГУВАННЯ (RS):** запобігання кіберінцидентам, кібератакам та кіберзагрозам, належне інформування про них, запобігання негативним наслідкам, їх мінімізація та усунення.
$\quad$ **5.1. Управління кіберінцидентами (RS.MA):** керування процесом реагуванням на виявлені кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 5.1.1. **RS.MA-01**: упровадити виконання плану реагування на кіберінциденти, кібератаки або кіберзагрози в координації з відповідними третіми сторонами одразу після оголошення кіберінциденту.
$\quad$ **5.2. Звітування про реагування на кіберінциденти, кібератаки, кіберзагрози та комунікація (RS.CO)**: координація заходів реагування з внутрішніми та зовнішніми заінтересованими сторонами відповідно до законів, нормативних актів або політик.
$\quad$ 5.2.1. **RS.CO-02**: запровадити сповіщення внутрішніх та зовнішніх заінтересованих сторін про кіберінциденти, кібератаки та кіберзагрози.
$\quad$ **6. ВІДНОВЛЕННЯ (RC)**: поновлення штатного режиму функціонування об’єктів кіберзахисту після кіберінциденту, кібератаки, відновлення інформації та відомостей у разі їх пошкодження або видалення, створення умов для проведення розслідування кібератаки та кіберінциденту.
$\quad$ **6.1. Виконання плану відновлення після кіберінциденту (RC.RP):** проведення відновлювальних заходів для забезпечення доступності систем і служб, які постраждали від кіберінцидентів.
$\quad$ 6.1.1. **RC.RP-01**: забезпечити виконання передбачених планом реагування на кіберінциденти, кібератаки або кіберзагрози заходів щодо відновлення одразу після їх ініціалізації в ході реагування на кіберінциденти, кібератаки та кіберзагрози.
<p align="center"><b>V. Базові заходи з кіберзахисту для органів державної влади, інших державних органів, органів місцевого самоврядування, державних підприємств, установ та організацій, які є власниками або розпорядниками систем, в яких обробляється інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом</b></p>
$\quad$ **1. УПРАВЛІННЯ (GV)**: визначення стратегій, політик, ролей та обов’язків, проведення моніторингу щодо управління ризиками кібербезпеки.
$\quad$ **1.1. Стратегія управління ризиками кібербезпеки (GV.RM):** визначення пріоритетів, обмежень, рівнів ризику кібербезпеки, втрат, які суб’єкт може понести, з урахуванням факторів ризику для кожного з видів діяльності, доведення їх до відома заінтересованих сторін для підтримки рішень щодо операційних ризиків.
$\quad$ 1.1.1. **GV.RM-03:** додати до загальних процесів управління ризиками суб’єкта діяльність з управління ризиками кібербезпеки та досягнення її цілей.
$\quad$ **1.2. Управління ризиками ланцюга постачання (GV.SC):** ідентифікація, визначення, управління, моніторинг виконання процесів управління ризиками кібербезпеки, пов’язаних з ланцюгами постачання, та їх покращення постачальниками товарів, робіт, послуг суб’єкта.
$\quad$ 1.2.1. **GV.SC-01**: розробити програму, стратегію, цілі, політики та процеси управління ризиками кібербезпеки, пов’язаними з ланцюгами постачання, погодити їх із заінтересованими сторонами суб’єкта.
$\quad$ **2. ІДЕНТИФІКАЦІЯ (ID)**: оцінка реальних і потенційних ризиків кібербезпеки для запобігання та нейтралізації кіберзагроз.
$\quad$ **2.1. Управління активами (ID.AM):** ідентифікація активів (у тому числі даних, програмного забезпечення, систем, засобів, послуг, осіб), які необхідні суб’єкту для досягнення своїх цілей діяльності, та управління ними залежно від їх впливу на цілі суб’єкта та стратегії управління ризиками кібербезпеки.
$\quad$ 2.1.1. **ID.AM-01**: забезпечити періодичне проведення інвентаризації обладнання, яким керує суб’єкт.
$\quad$ 2.1.2. **ID.AM-02**: забезпечити періодичне проведення інвентаризації програмного забезпечення, послуг і систем, якими керує суб’єкт.
$\quad$ 2.1.3. **ID.AM-05**: провести розподіл активів за пріоритетністю, враховуючи їх класифікацію, критичність, ресурси, вплив на місію суб’єкта.
$\quad$ **3. ВИЯВЛЕННЯ (DE)**: проведення ідентифікації, збору та обробки кіберінцидентів, кібератак та кіберзагроз.
$\quad$ **3.1. Аналіз несприятливих подій (DE.AE):** аналіз аномалій, індикаторів компрометації та інших потенційно несприятливих подій, щоб їх охарактеризувати та виявити кіберінциденти або кібератаки.
$\quad$ 3.1.1. **DE.AE-06**: забезпечити передавання інформації про несприятливі події до уповноважених суб’єктів для використання відповідного інструментарію.
<div style="display: flex; justify-content: space-between;">
<span>Т.в.о. директора Департаменту кіберзахисту
<br>Адміністрації Держспецзв'язку</span>
<span>
<br>Дмитро ПАХОЛЬЧЕНКО</span>
</div>
___
<p align="right">ЗАТВЕРДЖЕНО
<br>Наказ Адміністрації Державної
<br>служби спеціального зв’язку
<br>та захисту інформації України
<br>30 січня 2026 року № 75</p>
<p align="center"><b>Методичні рекомендації щодо здійснення заходів з кіберзахисту
<br>
<br>І. Загальні положення</b></p>
$\quad$ 1. Ці Методичні рекомендації розроблені відповідно до абзацу четвертого пункту 26 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531), абзацу п’ятого пункту 4 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), пункту 6 Положення про організаційно-технічну модель кіберзахисту, затвердженого [[Постанова КМУ "Про затвердження Положення про організаційно-технічну модель кіберзахисту"|постановою Кабінету Міністрів України від 29 грудня 2021 року № 1426]], підпунктів 6, 95 4 пункту 4 та пункту 10 Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], та з метою належного здійснення заходів з кіберзахисту з урахуванням результатів управління ризиками кібербезпеки.
$\quad$ 2. Методичні рекомендації щодо здійснення заходів з кіберзахисту (далі – Методичні рекомендації) розроблено з урахуванням документа NIST Cybersecurity Framework (CSF) 2.0, виданого у 2024 році Національним інститутом стандартів і технології Сполучених Штатів Америки (National Institute of Standards and Technology).
$\quad$ 3. Методичні рекомендації не є нормативно-правовим актом, мають інформаційний та рекомендаційний характер, не встановлюють правових норм і є добровільними для використання.
$\quad$ 4. Методичні рекомендації застосовуються при здійсненні заходів з кіберзахисту органами державної влади, іншими державними органами, органами місцевого самоврядування, державними підприємствами, установами та організаціями, які є власниками або розпорядниками інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем (далі – системи), в яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, операторами критичної інфраструктури та власниками або розпорядниками об’єктів критичної інформаційної інфраструктури (далі – суб’єкти) відповідно до Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531).
$\quad$ 5. Ці Методичні рекомендації також застосовуються: секторальними органами у сфері захисту критичної інфраструктури для розроблення галузевих вимог з кіберзахисту відповідно до пункту 11 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470);
іншими суб’єктами, які безпосередньо проводять у межах своєї компетенції заходи із забезпечення кібербезпеки, для розроблення політик кібербезпеки та здійснення заходів з кіберзахисту згідно з пунктом 5 Положення про організаційно-технічну модель кіберзахисту, затвердженого [[Постанова КМУ "Про затвердження Положення про організаційно-технічну модель кіберзахисту"|постановою Кабінету Міністрів України від 29 грудня 2021 року № 1426]] (в редакції постанови Кабінету Міністрів України від 20 грудня 2024 року № 1468).
$\quad$ 6. У цих Методичних рекомендаціях термін «сфера застосування (scope)» означає офіційно задокументований опис меж (організаційних, фізичних та технічних) і застосовності заходів з кіберзахисту у межах суб’єкта.
Інші терміни вживаються у значеннях, наведених у [[Закон України "Про основні засади забезпечення кібербезпеки України"|Законах України «Про основні засади кібербезпеки України»]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], [[Закон України "Про критичну інфраструктуру"|«Про критичну інфраструктуру»]], [[Закон України "Про електронні комунікації"|«Про електронні комунікації»]], [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|Про Державну службу спеціального зв'язку та захисту інформації України»]], Положенні про організаційно-технічну модель кіберзахисту, затвердженому [[Постанова КМУ "Про затвердження Положення про організаційно-технічну модель кіберзахисту"|постановою Кабінету Міністрів України від 29 грудня 2021 року № 1426]], Загальних вимогах з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), Національному плані реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженому [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]], Порядку авторизації з безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженому [[Постанова КМУ "Питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем"|постановою Кабінету Міністрів України від 18 червня 2025 року № 712]].
<p align="center"><b>ІІ. Заходи з кіберзахисту</b></p>
$\quad$ 1. Заходи з кіберзахисту, затверджені наказом Адміністрації Державної служби спеціального зв’язку та захисту інформації України від ___ ______ 2026 року №__ , поділяються на Каталог заходів з кіберзахисту, як сукупність усіх необхідних заходів з кіберзахисту, та Базові заходи з кіберзахисту, як сукупність обов’язкових для здійснення заходів з кіберзахисту відповідно до абзацу другого пункту 3 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|постановою Кабінету Міністрів України від 19 червня 2019 року № 518]] (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), абзацу другого пункту 25 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційнокомунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531).
Базові заходи з кіберзахисту поділяються на:
базові заходи з кіберзахисту для операторів критичної інфраструктури та власників або розпорядників об’єктів критичної інформаційної інфраструктури І та ІІ категорій критичності;
базові заходи з кіберзахисту для операторів критичної інфраструктури та власників або розпорядників об’єктів критичної інформаційної інфраструктури ІІІ та IV категорій критичності;
базові заходи з кіберзахисту для органів державної влади, інших державних органів, органів місцевого самоврядування, державних підприємств, установ та організацій, які є власниками або розпорядниками систем, в яких обробляються державні інформаційні ресурси;
базові заходи з кіберзахисту для органів державної влади, інших державних органів, органів місцевого самоврядування, державних підприємств, установ та організацій, які є власниками або розпорядниками систем, в яких обробляється інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом.
$\quad$ 2. Для здійснення заходів з кіберзахисту суб’єкти визначають сферу їх застосування. Визначаючи сферу застосування заходів з кіберзахисту, суб’єкти мають враховувати:
організаційно-штатну структуру: підрозділи, основні операційні процеси, зони відповідальності тощо;
технічні компоненти: системи, електронно-комунікаційні мережі, операційні системи, бази даних, програмне забезпечення тощо;
фізичні межі: географічне розташування систем, приміщення, серверні кімнати тощо.
$\quad$ 3. Відповідно до пункту 25 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531), органи державної влади, інші державні органи, органи місцевого самоврядування, державні підприємства, установи та організації, які є власниками або розпорядниками систем, в яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом, під час розроблення та затвердження цільового профілю безпеки системи доповнюють його заходами з кіберзахисту, які наведені в:
базових заходах з кіберзахисту для органів державної влади, інших державних органів, органів місцевого самоврядування, державних підприємств, установ та організацій, які є власниками або розпорядниками систем, в яких обробляються державні інформаційні ресурси;
базових заходах з кіберзахисту для органів державної влади, інших державних органів, органів місцевого самоврядування, державних підприємств, установ та організацій, які є власниками або розпорядниками систем, в яких обробляється інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом.
Суб’єкти, зазначені у цьому пункті, за власним рішенням можуть не доповнювати цільовий профіль безпеки конкретної системи базовими заходами з кіберзахисту. У такому разі заходи з кіберзахисту здійснюються окремо стосовно визначеної суб’єктом сфери їх застосування на основі Каталогу заходів з кіберзахисту з урахуванням результатів управління ризиками кібербезпеки та вимог цих Методичних рекомендацій.
$\quad$ 4. Кожний захід з кіберзахисту містить нормативні посилання та приклади їх виконання, які наведено в додатку 1 до цих Методичних рекомендацій. Нормативні посилання забезпечують можливість застосування положень стандартів, нормативних документів системи технічного захисту інформації, рекомендацій міжнародних організацій та спеціальних публікацій Національного інституту стандартів та технологій (NIST) США залежно від встановленого законодавством або обраного суб’єктом набору правил захисту інформації та/або кіберзахисту.
$\quad$ 5. Заходи з кіберзахисту включають шість функцій: управління, ідентифікація, забезпечення захисту, виявлення, реагування та відновлення, які діляться на категорії та підкатегорії.
$\quad$ 6. Здійснення заходів з кіберзахисту дозволить підвищити рівень забезпечення кібербезпеки суб’єкта, спрямованого на зниження ризиків кібербезпеки, має інтеграційний характер та формує цикл управління кібербезпекою.
<p align="center"><b>ІІІ. Модель заходів з кіберзахисту</b></p>
$\quad$ 1. Модель заходів з кіберзахисту передбачає взаємозв’язки та взаємозалежність шести функцій одна від одної (рисунок).
![[75_picture2.png|center|300]]
$\quad$ 2. Функція «Управління» (GV) знаходиться в центрі циклу та забезпечує контроль суб’єктом за функціонуванням всього циклу управління ризиками.
Функція «Управління» передбачає отримання результатів, які допоможуть суб’єктам визначити пріоритетність заходів інших п’яти функцій у рамках впровадження системи управління ризиками та виправдати очікування заінтересованих сторін. Упровадження заходів функції «Управління» має вирішальне значення, оскільки передбачає включення питання забезпечення кібербезпеки до стратегії управління ризиками суб’єкта, яка охоплює положення організаційного контексту, управління ризиками кібербезпеки ланцюга постачання, ролі, обов’язки та повноваження співробітників суб’єкта, політику та контроль за виконанням стратегії кібербезпеки суб’єкта.
$\quad$ 3. Упровадження функції «Ідентифікація» (ID) дозволяє суб’єктам пріоритизувати свої ресурси та можливості відповідно до стратегії управління ризиками та потреб, визначених у функції «Управління». «Ідентифікація» також передбачає заходи з удосконалення політик, планів, процесів та процедур суб’єкта, які підтримують управління ризиками кібербезпеки, з метою інформування про впроваджені заходи з кіберзахисту за функціями «Управління», «Ідентифікація», «Забезпечення захисту», «Виявлення», «Реагування», «Відновлення».
$\quad$ 4. Заходи з кіберзахисту функції «Забезпечення захисту» (PR) після того, як активи і ризики визначені та пріоритизовані в функції «Ідентифікація», спрямовано на підтримку здатності суб’єкта захистити ці активи, щоб запобігти або зменшити ймовірність впливу несприятливих подій у сфері кібербезпеки, а також підвищити можливості використання переваги новітніх розробок та здобутків у сферах кібербезпеки та кіберзахисту.
Упровадження заходів функції «Забезпечення захисту» включає управління ідентифікацією, автентифікацією та контролем доступу, забезпечення обізнаності та навчання співробітників, включає безпеку даних, безпеку фізичних та віртуальних платформ (захист апаратного, програмного забезпечення, фізичної площини, віртуальної площини) та стійкість технологічної інфраструктури.
$\quad$ 5. Функція «Виявлення» (DE) дозволяє своєчасно виявляти та аналізувати кіберзагрози, аномалії, індикатори компрометації та інші потенційно несприятливі події, які вказують на те, що відбуваються кібератака або кіберінциденти. Ця функція підтримує успішне реагування на кіберінциденти та заходи з відновлення.
$\quad$ 6. Функція «Реагування» (RS) підтримує здатність стримувати наслідки кіберінцидентів, кібератак, аналізувати та мінімізувати їх наслідки,звітувати про виконані дії та здійснювати ефективну комунікацію.
$\quad$ 7. Функція «Відновлення» (RC) передбачає відновлення суб’єктом активів та операцій, що постраждали від кіберінциденту або кібератаки, і спрямована на підтримку своєчасного відновлення нормальної роботи, щоб зменшити наслідки кіберінцидентів та кібератак, забезпечити належну комунікацію під час відновлювальних робіт.
$\quad$ 8. Наприклад, суб’єкт класифікує активи в рамках функції «Ідентифікація» та вживає заходів для захисту цих активів у рамках функції «Забезпечення захисту». Інвестиції в планування і тестування функцій «Управління» та «Ідентифікація» сприятимуть своєчасному виявленню неочікуваних подій у функції «Виявлення», а також забезпеченню реагування на кіберінциденти, кібератаки та відновлення після них у функціях «Реагування» та «Відновлення». Функція «Управління» знаходиться в центрі циклу, оскільки вона аналізує та описує те, як суб’єкт буде впроваджувати заходи інших п’яти функцій.
$\quad$ 9. Усі заходи шести функцій виконуються одночасно. Заходи функцій «Управління», «Ідентифікація», «Забезпечення захисту» і «Виявлення» повинні виконуватися безперервно, а заходи функцій «Реагування» і «Відновлення» повинні бути готовими в будь-який час виконуватися в разі виникнення кіберінцидентів або кібератак. Усі заходи з кіберзахисту відіграють важливу роль у реагуванні на кіберінциденти, кібератаки та кіберзагрози. Заходи функцій «Управління», «Ідентифікація», «Забезпечення захисту» сприяють запобігання кіберінцидентам і готовність суб’єкта до них, тоді як заходи функцій «Управління», «Виявлення», «Реагування» та «Відновлення» допомагають суб’єкту виявляти та реагувати на кіберінциденти, кібератаки та кіберзагрози.
$\quad$ 10. Назва кожного із шести функцій з кіберзахисту та категорій описує їх зміст. Кожна функція поділяється на категорії, пов’язані із заходами з кіберзахисту, які вони включають, кожна категорія поділяється на підкатегорію, які в свою чергу поділяються на більш конкретні заходи технічного та управлінського характеру. Підкатегорії містять приклади заходів, які не є вичерпними, але вони описують детальні результати, які підтримують досягнення кожного заходу з кіберзахисту в кожній підкатегорії та категорії.
$\quad$ 11. Шість функцій, їх категорії та підкатегорії застосовуються до всієї сфери застосування, яку визначив суб’єкт, тобто до всіх інформаційно-комунікаційних технологій, що використовує суб’єкт, включаючи інформаційні технології, Інтернет речей та операційні технології. Вони також застосовуються до всіх типів технологічних середовищ, включаючи хмарні, мобільні та системи штучного інтелекту.
$\quad$ 12. У додатку 1 наведено розгорнуту характеристику заходів з кіберзахисту, надано нормативні посилання та приклади впровадження таких заходів.
Нормативні посилання відображають взаємозв’язки між підкатегоріями та різними стандартами, рекомендаціями, нормативно-правовими актами та іншими документами. Інформативні посилання допомагають визначити, як суб’єкт може досягти бажаних результатів кожного заходу з кіберзахисту. Інформативні посилання можуть бути специфічними для сектору критичної інфраструктури, об’єднань підприємств або для конкретної технології. Суб’єкти можуть визначити найбільш відповідні інформативні посилання при здійснення заходів з кіберзахисту та формуванні плану кіберзахисту.
Приклади впровадження надають уявні приклади лаконічних, дієвих кроків для досягнення результатів підкатегорій. Дієслова, які використовуються в прикладах: поділитися, задокументувати, розробити, виконати, контролювати, аналізувати, оцінювати, забезпечити, пересвідчитися тощо. Приклади не є вичерпним списком всіх можливих дій, які треба виконати суб’єкту для досягнення бажаного результату, і вони не являють собою базовий набір обов’язкових дій для вирішення питання кіберзахисту на об’єкті.
$\quad$ 13. Суб’єкт при здійсненні заходів з кіберзахисту має враховувати свою місію та ризики кібербезпеки.
З розумінням очікувань заінтересованих сторін та допустимого рівня ризику (як описано в функції «Управління») суб’єкт може пріоритизувати заходи з кіберзахисту для прийняття обґрунтованих рішень щодо витрат і дій.
Доцільним є впровадження в діяльність суб’єкта ведення реєстру ризиків кібербезпеки (кіберризиків) або їх об’єднань. Суб’єкти здійснюють управління ризиками кібербезпеки на постійній та системній основі для запобігання виникненню кіберінциденту, кібератаки та/або реалізації кіберзагрози і мінімізації можливих їх наслідків.
Суб’єкт обирає прийнятний спосіб обробки ризику: зменшення, передача, уникнення або прийняття негативних ризиків та реалізацію, спільне використання, підвищення або прийняття позитивних ризиків (залежно від потенційних наслідків та ймовірності).
Суб’єкт може використовувати заходи з кіберзахисту як внутрішній інструмент для управління своєю кібербезпекою, так і зовнішній – для контролю або комунікації з третіми сторонами.
Відповідно до пункту 6 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених постановою Кабінету Міністрів України від 19 червня 2019 року № 518 (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), абзацу третього пункту 28 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційнокомунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531), методика оцінювання ризиків кібербезпеки затверджується Адміністрацією Держспецзв’язку.
$\quad$ 14. Заходи з кіберзахисту передбачають покращення комунікації щодо очікувань, планування та ресурсів у сфері кібербезпеки. Вони сприяють двосторонньому обміну інформацією між керівниками, які зосереджуються на пріоритетах та стратегічних напрямах функціонування суб’єкта, і менеджерами, які управляють конкретними ризиками кібербезпеки, що можуть вплинути на досягнення цих пріоритетів. Також сприяють обміну між менеджерами та фахівцями, які впроваджують та експлуатують технології.
<p align="center"><b>ІV. План кіберзахисту</b></p>
$\quad$ 1. Суб’єкт з метою належного здійснення заходів з кіберзахисту розробляє, затверджує, щорічно переглядає та за потреби (зокрема у разі зміни рівня ризику кібербезпеки) оновлює план кіберзахисту, відповідно до абзацу першого пункту 4 Загальних вимог з кіберзахисту об’єктів критичної інфраструктури, затверджених постановою Кабінету Міністрів України від 19 червня 2019 року № 518 (в редакції постанови Кабінету Міністрів України від 13 листопада 2025 року № 1470), та абзацу першого пункту 26 Мінімальних вимог до захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних та технологічних систем, затверджених постановою Кабінету Міністрів України від 29 березня 2006 року № 373 (в редакції постанови Кабінету Міністрів України від 26 листопада 2025 року № 1531).
$\quad$ 2. План кіберзахисту – додатковий інструмент, який допоможе суб’єкту оцінити достатність ресурсів, визначити пріоритетні заходи з кіберзахисту, забезпечити поінформованість про результати з метою обізнаності всіх співробітників суб’єкта, враховуючи при цьому місії функціонування систем, очікування заінтересованих сторін, актуальні виклики та загрози, а також законодавчі вимоги у сферах кіберзахисту та захисту інформації.
$\quad$ 3. План кіберзахисту розробляється з урахуванням результатів управління ризиками кібербезпеки на основі Каталогу заходів з кіберзахисту з урахуванням обов’язкових до виконання Базових заходів з кіберзахисту та описує поточний та/або цільовий стани кіберзахисту.
$\quad$ 4. Для визначення ступеня здійснення заходів з кіберзахисту, визначених на основі Каталогу заходів з кіберзахисту з урахуванням результатів управління ризиками кібербезпеки, доцільно здійснювати оцінювання поточного стану кіберзахисту та визначення цільового стану кіберзахисту, де:
поточний стан кіберзахисту – фактичний стан організації та здійснення заходів з кіберзахисту;
цільовий стан кіберзахисту – плановий стан організації та здійснення заходів з кіберзахисту, визначених на основі каталогу заходів з кіберзахисту з урахуванням результатів управління ризиками кібербезпеки.
$\quad$ 5. План кіберзахисту використовується для розуміння суб’єктом кількості заходів з кіберзахисту, яких необхідно вжити або адаптувати раніше вжиті заходи відповідно до шести функцій моделі заходів з кіберзахисту.
$\quad$ 6. План кіберзахисту містить опис сфери застосування заходів з кіберзахисту, визначеної суб’єктом відповідно до пункту 2 розділу ІІ цих Методичних рекомендацій. Опис сфери застосування в плані кіберзахисту має включати: перелік та межі підрозділів і основних операційних процесів суб’єкта, перелік систем, електронно-комунікаційних мереж та програмного забезпечення, на які поширюються заходи з кіберзахисту, а також географічне розташування систем, приміщення, опис серверних кімнат тощо.
Чітке визначення сфери застосування в плані кіберзахисту є основою для об’єктивного оцінювання поточного стану та встановлення досяжних цілей для цільового стану кіберзахисту.
$\quad$ 7. Форма плану кіберзахисту затверджується наказом Адміністрації Державної служби спеціального зв’язку та захисту інформації України від ___ ______ 2026 року № ___ .
$\quad$ 8. План кіберзахисту взаємоузгоджується з планом захисту об’єкта критичної інфраструктури за проєктною загрозою національного рівня «кібератака/кіберінцидент», який погоджується з функціональними органами у сфері захисту критичної інфраструктури відповідно до Порядку розроблення та погодження паспорта безпеки на об’єкт критичної інфраструктури, затвердженого постановою Кабінету Міністрів України від 04 серпня 2023 року № 818.
$\quad$ 9. Суб’єкти поетапно та послідовно досягають цільового стану кіберзахисту шляхом здійснення заходів з кіберзахисту, передбачених планом кіберзахисту.
$\quad$ 10. При розробці та оновленні плану кіберзахисту рекомендовано враховувати результати проведення аналізу ефективності реагування на кіберінциденти, кібератаки або кіберзагрози.
<p align="center"><b>V. Рівні впровадження заходів з кіберзахисту</b></p>
$\quad$ 1. Суб’єкт для формування поточного та цільового стану кіберзахисту може використовувати рівні їх впровадження (зрілості). Рівні характеризують контроль і суворе дотримання практик управління ризиками кібербезпеки, а також надають контекст того, як суб’єктом розглядаються ризики кібербезпеки та процеси, що застосовуються для управління цими ризиками.
$\quad$ 2. Рівні відображають практики суб’єкта з управління ризиками кібербезпеки як часткові (Рівень 1), ризико-орієнтовані (Рівень 2), повторювані (Рівень 3) та адаптивні (Рівень 4).
Рівні описують перехід від неформальних, ситуативних заходів реагування до підходів, які є гнучкими, заснованими на оцінці ризиків кібербезпеки та постійно вдосконалюються. Вибір рівнів допомагає задати загальний тон тому, як суб’єкт керуватиме ризиками кібербезпеки.
$\quad$ 3. Рівні характеризують суворість практик організації з управління ризиками кібербезпеки («Управління») і практик управління ризиками кібербезпеки («Ідентифікація», «Забезпечення захисту», «Виявлення», «Реагування» та «Відновлення»).
$\quad$ 4. Рівень 1: частковий. Застосування організаційної стратегії ризиків кібербезпеки управляється в індивідуальному порядку. Пріоритизація є випадковою і формально не базується на цілях чи середовищі загроз.
Обізнаність про ризики кібербезпеки на організаційному рівні обмежена.
Суб’єкт впроваджує управління ризиками кібербезпеки на нерегулярній основі, від випадку до випадку.
Суб’єкт може не мати процесів, які дозволяють обмінюватися інформацією про кібербезпеку всередині. Суб’єкт, як правило, не знає про ризики кібербезпеки, пов’язані з його постачальниками товарів, робіт, послуг, які він придбав та використовує.
$\quad$ 5. Рівень 2: поінформований про ризик. Методи управління ризиками затверджуються керівництвом та можуть (не можуть) бути встановлені як загальна організаційна політика. Пріоритизація діяльності з кібербезпеки та потреб у захисті безпосередньо залежить від цілей організаційних ризиків, середовища загроз або вимог суб’єкта, його місії.
Існує усвідомлення ризиків кібербезпеки на організаційному рівні, але загально-організаційного підходу до управління ризиками кібербезпеки не встановлено.
Урахування кібербезпеки в організаційних цілях і програмах може мати місце на деяких, але не на всіх рівнях. Оцінка ризиків кібербезпеки організаційних та зовнішніх активів здійснюється, але зазвичай не є повторюваною або періодичною.
Суб’єкт усвідомлює ризики кібербезпеки, пов’язаніз його постачальниками товарів, робіт, послуг, які він придбав та використовує, але не діє послідовно чи формально у відповідь на ці ризики.
$\quad$ 6. Рівень 3: повторюваний. Практика управління ризиками офіційно затверджена та виражена як політика. Політики, процеси та процедури з урахуванням ризиків визначаються, впроваджуються за призначенням і переглядаються.
Організаційні практики кібербезпеки регулярно оновлюються на основі застосування процесів управління ризиками до змін у вимогах суб’єкта, його місії, загрозах і технологічному ландшафті.
Існує загально-організаційний підхід до управління ризиками кібербезпеки. Інформація про кібербезпеку регулярно передається. Існують узгоджені методи для ефективного реагування на зміни ризику. Персонал суб’єкта володіє знаннями та навичками для виконання своїх призначених ролей і обов'язків.
Суб’єкт постійно та точно відстежує ризики кібербезпеки активів. Керівники вищої ланки з кібербезпеки та поза кібербезпекою регулярно спілкуються щодо ризиків кібербезпеки. Керівники суб’єкта забезпечують врахування кібербезпеки на всіх напрямах діяльності.
Стратегія ризиків ґрунтується на ризиках кібербезпеки, пов’язаних з постачальниками товарів, робіт, послуг суб’єкта, які він придбав і використовує.
Співробітники суб’єкта офіційно реагують на ці ризики за допомогою таких механізмів, як письмові договори, що визначають базові вимоги, структури управління (наприклад, відділ з управління ризиками), а також впровадження та моніторинг політики. Ці дії впроваджуються послідовно та за призначенням, а також постійно контролюються та переглядаються.
$\quad$ 7. Рівень 4: адаптивний. Існує загально-організаційний підхід до управління ризиками кібербезпеки, який використовує політику, процеси та процедури з урахуванням ризиків для вирішення потенційних подій кібербезпеки.
Взаємозв’язок між ризиками кібербезпеки та цілями чітко розуміється та враховується під час прийняття рішень. Керівники суб’єкта контролюють ризики кібербезпеки в тому самому контексті, що й фінансові та інші організаційні ризики.
Бюджет суб’єкта формується з урахуванням аналізу поточного та прогнозованого середовища ризику, а також рівня прийнятної толерантності до ризику.
Процес управління ризиками кібербезпеки є частиною організаційної культури суб’єкта. Цей процес ґрунтується на аналізі попереднього досвіду діяльності та забезпеченні постійного моніторингу операцій у системах та мережах.
Суб’єкт оперативно та ефективно адаптується до змін у цілях діяльності або завданнях, пов’язаних з основною місією. Це дозволяє своєчасно коригувати підходи до управління ризиками та інформувати про них відповідно до актуальних потреб інших суб’єктів.
Суб’єкт адаптує свої практики кібербезпеки на основі попередньої та поточної діяльності з кіберзахисту, включаючи отримані уроки та прогнозні показники. Завдяки процесу безперервного вдосконалення, який включає передові технології та практики кібербезпеки, суб’єкт активно адаптується до мінливого технологічного ландшафту та своєчасно й ефективно реагує на складні кіберзагрози, що розвиваються.
Суб’єкт застосовує інформацію в реальному часі або максимально наближену до нього для оцінки ризиків кібербезпеки, пов’язаних з постачальниками товарів, робіт, послуг, які закуповуються та використовуються. Це дозволяє своєчасно і послідовно реагувати на виявлені загрози та мінімізувати потенційні ризики.
<p align="center"><b>VI. Оцінювання стану кіберзахисту</b></p>
$\quad$ 1. Суб’єкт з метою визначення поточного стану та/або цільового стану кіберзахисту забезпечує оцінювання стану кіберзахисту відповідно до Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури, затвердженого постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799.
$\quad$ 2. Оцінювання стану кіберзахисту здійснюється на основі рівнів їх впровадження (зрілості) з урахуванням каталогу заходів з кіберзахисту, особливостей функціонування та архітектури систем. Рівні впровадження (зрілості) характеризують контроль і суворе дотримання практик управління ризиками кібербезпеки, а також надають контекст того, як суб’єктом розглядаються ризики кібербезпеки та процеси, що застосовуються для управління цими ризиками.
<div style="display: flex; justify-content: space-between;">
<span>Т.в.о. директора Департаменту кіберзахисту
<br>Адміністрації Держспецзв'язку</span>
<span>
<br>Дмитро ПАХОЛЬЧЕНКО</span>
</div>
___
![[dodatok_75.pdf]]
___
![[dsszi_75.pdf]]
___