**Повна назва:** Наказ Державної служби спеціального зв'язку та захисту інформації від 30.08.2023 № 773 "Про затвердження Методичних рекомендацій щодо підвищення рівня кіберзахисту систем електронного документообігу"
**Дата прийняття:** 30.08.2023
**Орган що видав:** [[Держспецзв`язку]]
_**Джерело:** [Наказ Державної служби спеціального зв'язку та захисту інформації від 30.08.2023 № 773](https://zakon.rada.gov.ua/rada/show/v0773519-23#Text)_
**Текст документа:**
___
<p align="center"><b>АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
<br>
<br>НАКАЗ
<br>
<br>30.08.2023 № 773
<br>
<br>Про затвердження Методичних рекомендацій щодо підвищення рівня кіберзахисту систем електронного документообігу</b></p>
Відповідно до підпункту 1 частини другої статті 8 [[Закон України "Про основні засади забезпечення кібербезпеки України"|Закону України "Про основні засади забезпечення кібербезпеки України"]], абзаців другого та третього частини першої статті 3, пунктів 85, 86 та 88 частини першої статті 14 [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|Закону України "Про Державну службу спеціального зв'язку та захисту інформації України"]], абзацу другого підпункту 1 та абзацу другого підпункту 2 пункту 3 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], абзацу четвертого пункту 3, абзацу другого пункту 8, абзацу четвертого пункту 11, абзацу другого пункту 13 Положення про організаційно-технічну модель кіберзахисту, затвердженого [[Постанова КМУ "Про затвердження Положення про організаційно-технічну модель кіберзахисту"|постановою Кабінету Міністрів України від 29 грудня 2021 року № 1426]], з метою забезпечення підвищення рівня кіберзахисту систем електронного документообігу та інформації під час надання та використання таких систем **НАКАЗУЮ**:
$\quad$ 1. Затвердити Методичні рекомендації щодо підвищення рівня кіберзахисту систем електронного документообігу, що додаються.
$\quad$ 2. Директору Департаменту кіберзахисту Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити протягом десяти робочих днів оприлюднення цього наказу на офіційному вебсайті Державної служби спеціального зв'язку та захисту інформації України.
$\quad$ 3. Контроль за виконанням цього наказу покласти на заступника Голови Державної служби спеціального зв'язку та захисту інформації України відповідно до розподілу обов'язків.
<div style="display: flex; justify-content: space-between;">
<span><b>Голова Служби
<br> бригадний генерал</b></span>
<span><br>
<b>Ю. Щиголь</b></span>
</div>
___
<p align="right"><b>ЗАТВЕРДЖЕНО
<br>Наказ Адміністрації
<br>Державної служби
<br>спеціального зв'язку
<br>та захисту інформації України
<br>30 серпня 2023 року № 773</b></p>
<p align="center"><b>МЕТОДИЧНІ РЕКОМЕНДАЦІЇ
<br>щодо підвищення рівня кіберзахисту систем електронного документообігу</b></p>
<p align="center"><b>I. Загальні положення</b></p>
$\quad$ 1. Методичні рекомендації щодо підвищення рівня кіберзахисту систем електронного документообігу (далі - Методичні рекомендації) розроблені з метою мінімізації ризиків несанкціонованого доступу до національних електронних інформаційних ресурсів, які обробляються та зберігаються з використанням програмних продуктів (сервісів) системи електронного документообігу органів державної влади, а також підвищення рівня кіберзахисту таких систем.
$\quad$ 2. Методичні рекомендації розроблено відповідно до підпункту 1 частини другої статті 8 [[Закон України "Про основні засади забезпечення кібербезпеки України"|Закону України "Про основні засади забезпечення кібербезпеки України"]] абзаців другого та третього частини першої статті 3, пунктів 85, 86 та 88 частини першої статті 14 [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"]], абзацу другого підпункту 1 та абзацу другого підпункту 2 пункту 3 Положення про Адміністрацію Державної служби спеціального зв'язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], та абзацу четвертого пункту 3, абзацу другого пункту 8, абзацу четвертого пункту 11, абзацу другого пункту 13 Положення про організаційно-технічну модель кіберзахисту, затвердженого [[Постанова КМУ "Про затвердження Положення про організаційно-технічну модель кіберзахисту"|постановою Кабінету Міністрів України від 29 грудня 2021 року № 1426]], з метою забезпечення підвищення рівня кіберзахисту систем електронного документообігу та інформації під час надання та використання таких систем.
$\quad$ 3. Методичні рекомендації розроблено з урахуванням Настанови для підвищення кібербезпеки [[Критична інфраструктура|критичної інфраструктури]] (Framework for Improving Critical Infrastructure Cybersecurity) та Методичних рекомендацій щодо підвищення рівня кіберзахисту [[Критична інформаційна інфраструктура|критичної інформаційної інфраструктури]], затверджених наказом Адміністрації Держспецзв'язку від 06 жовтня 2021 року № 601.
$\quad$ 4. Методичні рекомендації не є нормативно-правовим актом, мають інформаційний та рекомендаційний характер, не встановлюють правових норм і є добровільними для використання органами державної влади, підприємствами, установами, організаціями будь-якої форми власності, юридичними та/або фізичними особами, які відповідають за функціонування об'єктів критичної інфраструктури відповідно до чинного законодавства (далі - організація).
<p align="center"><b>II. Терміни та визначення понять</b></p>
$\quad$ 1. У цих Методичних рекомендаціях терміни вживаються в такому значенні:
електронний документообіг (ЕДО) (Electronic Data Interchange, EDI) - спосіб організації роботи з документами, при якому основна маса документів використовується в електронному вигляді і зберігається централізовано, тобто структурована цифрова інформація між комп'ютерними системами бізнес-партнерів передається за допомогою серії стандартних угод та технічних правил і принципів, закладених у спеціальному програмному забезпеченні - СЕД;
система електронного документообігу (СЕД) (Document management system, DSM) - комп'ютерна програма (програмне забезпечення, система), яка дозволяє організувати роботу з електронними документами (створення, зміна, пошук), а також взаємодію між співробітниками (передачу документів, видачу завдань, відправлення повідомлень тощо);
управління корпоративним контентом (УКК) (Enterprise Content Management, ECM) - клас інтегрованих систем управління інформацією в організації. Це результат інтеграції функціональних і технологічних рішень, інтеграційних додатків та обмін даними (включаючи планування ресурсів організацій) системи управління процесами та робочими процесами, системи електронного керування даними та вебконтентом.
$\quad$ 2. Інші терміни вживаються у значеннях, наведених у Законах України [[Закон України "Про основні засади забезпечення кібербезпеки України"|"Про основні засади кібербезпеки України"]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|"Про захист інформації в інформаційно-комунікаційних системах"]], [[Закон України "Про електронні комунікації"|"Про електронні комунікації"]], ["Про електронні довірчі послуги"](https://zakon.rada.gov.ua/rada/show/2155-19), [[Закон України "Про стандартизацію"|"Про стандартизацію"]], постановах Кабінету Міністрів України від 29 грудня 2021 року [[Постанова КМУ "Про затвердження Положення про організаційно-технічну модель кіберзахисту"|№ 1426]] "Про затвердження Положення про організаційно-технічну модель кіберзахисту", від 09 жовтня 2020 року [[Постанова КМУ "Деякі питання об’єктів критичної інформаційної інфраструктури"|№ 943]] "Деякі питання об'єктів критичної інфраструктури", від 09 жовтня 2020 року [[Постанова КМУ "Деякі питання об’єктів критичної інфраструктури"|№ 1109]] "Деякі питання об'єктів критичної інформаційної інфраструктури", від 19 червня 2019 року [[Постанова КМУ "Про затвердження Загальних вимог до кіберзахисту об’єктів КІ"|№ 518]] "Про затвердження Загальних вимог до кіберзахисту об'єктів критичної інфраструктури".
<p align="center"><b>III. Мета та застосування Методичних рекомендацій</b></p>
$\quad$ 1. Методичні рекомендації запроваджують опис застосованих механізмів кіберзахисту до систем електронного документообігу, визначених національними та міжнародними стандартами, нормативними документами технічного захисту інформації, керівництвами та практиками, враховуючи підхід до класифікації заходів кіберзахисту, який описаний у Методичних рекомендаціях щодо підвищення рівня кіберзахисту критичної інформаційної інфраструктури, затверджених наказом Адміністрації Держспецзв'язку від 06 жовтня 2021 року № 601.
$\quad$ 2. Методичні рекомендації описують загальний підхід до аналізу поточного стану та опису цільового стану кіберзахисту СЕД, ідентифікації та визначення вразливостей та ризиків СЕД, встановлення пріоритетів щодо впровадження заходів із кіберзахисту для забезпечення безперервного та сталого функціонування СЕД.
$\quad$ 3. Методичні рекомендації можуть використовуватися під час впровадження заходів кіберзахисту, які спрямовані на визначення, оцінки та управління ризиками [[Кібербезпека|кібербезпеки]] СЕД, визначення недоліків в існуючій діяльності із захисту СЕД, розроблення плану удосконалення та планування фінансування заходів для підвищення рівня [[Кіберзахист|кіберзахисту]] СЕД.
$\quad$ 4. Методичні рекомендації описують систему заходів кіберзахисту до СЕД, яка базується на нормативних документах, національних та міжнародних стандартах, усталеній практиці забезпечення захисту інформаційних, електронних комунікаційних та [[Інформаційно-комунікаційні системи|інформаційно-комунікаційних систем]]. Не слід розглядати зазначену систему заходів як вичерпний перелік заходів. Методичні рекомендації сформульовані у вигляді результатів, що очікуються у разі впровадження заходів кіберзахисту до СЕД.
Перелік заходів, зазначених в цих Методичних рекомендаціях, рекомендується наводити в технічному завданні на створення комплексної системи захисту інформації СЕД з урахуванням вимог НД ТЗІ 3.6-006-21 "Порядок вибору заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем", а результати їх виконання - в окремому розділі матеріалів державної експертизи у сфері захисту інформації.
У таблиці наведено систему заходів кіберзахисту до СЕД. Повну класифікацію заходів кіберзахисту наведено у додатку до цих Методичних рекомендацій.
<p align="right"><i>Таблиця</i></p>
<p align="center"><b>Система заходів кіберзахисту</b></p>
| Категорія заходів кіберзахисту | Опис | Заходи кіберзахисту |
| :-----------------------------------------------------------------------: | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------: | :-------------------------------------------------------------------------------------------------------------------------------------------------------: |
| 1 | 2 | 3 |
| Клас заходів кіберзахисту "Ідентифікація ризиків кібербезпеки" (ID) | < | < |
| ID.AM <br>Управління активами | Описуються дані, персонал, пристрої та носії інформації, інформаційні системи, що дозволяють забезпечити стале функціонування СЕД, а також описується політика управління ризиками. | ID.AM-1 <br>ID.AM-2 <br>ID.AM-3 <br>ID.AM-4 <br>ID.AM-5 <br>ID.AM-6 |
| ID.BE <br>Середовище надання життєво важливих послуг та функцій | Формування обов'язків персоналу щодо забезпечення кібербезпеки, а також рішень з управління ризиками у сфері кібербезпеки. | ID.BE-1 <br>ID.BE-2 <br>ID.BE-3 <br>ID.BE-4 <br>ID.BE-5 |
| ID.GV <br>Управління безпекою | Формування правил, процедур і процесів для управління й моніторингу впроваджених нормативних, екологічних та експлуатаційних вимог, а також вимог щодо забезпечення кібербезпеки. | ID.GV-1 <br>ID.GV-2 <br>ID.GV-3 <br>ID.GV-4 |
| ID.RA <br>Оцінка ризиків | Визначення ризиків у сфері кібербезпеки для СЕД. | ID.RA-1 <br>ID.RA-2 <br>ID.RA-3 <br>ID.RA-4 <br>ID.RA-5 <br>ID.RA-6 |
| ID.RM <br>Стратегія управління ризиками організації | Визначення пріоритетів, обмежень, допустимого рівня ризику для підтримки рішень щодо зниження ризиків кібербезпеки. | ID.RM-1 <br>ID.RM-2 <br>ID.RM-3 |
| ID.SC <br>Управління ризиками системи постачання | Визначення пріоритетів, обмежень, допустимого рівня ризику щодо системи постачання для підтримки рішень щодо ризиків, пов'язаних із системою постачання послуг третіми особами. | ID.SC-1 <br>ID.SC-2 <br>ID.SC-3 <br>ID.SC-4 <br>ID.SC-5 |
| Клас заходів кіберзахисту "Кіберзахист" (PR) | < | < |
| PR.AC <br>Управління ідентифікацією, автентифікацією та контроль доступу | Забезпечення доступу до фізичних і логічних ресурсів СЕД та пов'язаних з ними об'єктів тільки для авторизованих користувачів, адміністраторів або процесів. Управління здійснюється з урахуванням встановленого допустимого рівня ризику несанкціонованого доступу. | PR.AC-1 <br>PR.AC-2 <br>PR.AC-3 <br>PR.AC-4 <br>PR.AC-5 <br>PR.AC-6 <br>PR.AC-7 |
| PR.AT <br>Обізнаність та навчання | Забезпечення інформування та обізнаності співробітників організації та партнерів організації щодо питань кіберзахисту СЕД. Співробітники мають освіту або пройшли спеціалізовану підготовку для покращення інформованості з питань кібербезпеки, пройшли належну підготовку для виконання своїх обов'язків щодо забезпечення кіберзахисту СЕД відповідно до встановлених політик, правил, процедур та угод. | PR.AT-1 <br>PR.AT-2 <br>PR.AT-3 <br>PR.AT-4 <br>PR.AT-5 |
| PR.DS <br>Безпека даних | Забезпечення управління інформацією та документацією з метою захисту конфіденційності, цілісності та доступності інформації. | PR.DS-1 <br>PR.DS-2 <br>PR.DS-3 <br>PR.DS-4 <br>PR.DS-5 <br>PR.DS-6 <br>PR.DS-7 <br>PR.DS-8 |
| PR.IP <br>Процеси та процедури кіберзахисту | Забезпечення підтримання та управління політикою (правилами) безпеки, процесами та процедурами, які використовуються для управління захистом СЕД. | PR.IP-1 <br>PR.IP-2 <br>PR.IP-3 <br>PR.IP-4 <br>PR.IP-5 <br>PR.IP-6 <br>PR.IP-7 <br>PR.IP-8 <br>PR.IP-9 <br>PR.IP-10 <br>PR.IP-11 <br>PR.IP-12 |
| PR.MA <br>Технічне обслуговування | Технічне обслуговування та ремонт компонентів СЕД виконуються з дотриманням правил та процедур безпеки. | PR.MA-1 <br>PR.MA-2 |
| PR.PT <br>Технології кіберзахисту | Управління технічними рішеннями (технологіями) кіберзахисту з метою забезпечення безпеки та стійкості СЕД з дотриманням правил, процедур з безпеки. | PR.PT-1 <br>PR.PT-2 <br>PR.PT-3 <br>PR.PT-4 <br>PR.PT-5 |
| Клас заходів кіберзахисту "Виявлення кіберінцидентів" (DE) | < | < |
| DE.AE <br>Аномалії та кіберінциденти | Своєчасне виявлення аномальної активності та передбачення потенційного впливу кіберінцидентів. | DE.AE-1 <br>DE.AE-2 <br>DE.AE-3 <br>DE.AE-4 <br>DE.AE-5 |
| DE.CM <br>Безперервний моніторинг кібербезпеки | Відстеження безпеки СЕД через дискретні інтервали для виявлення кіберінцидентів та перевірки ефективності заходів кібербезпеки. | DE.CM-1 <br>DE.CM-2 <br>DE.CM-3 <br>DE.CM-4 <br>DE.CM-5 <br>DE.CM-6 <br>DE.CM-7 <br>DE.CM-8 |
| DE.DP <br>Процеси виявлення кіберінцидентів | Підтримання і тестування процесів й процедур виявлення кіберінцидентів для забезпечення своєчасного та адекватного оповіщення про аномальні кіберінциденти. | DE.DP-1 <br>DE.DP-2 <br>DE.DP-3 <br>DE.DP-4 <br>DE.DP-5 |
| Клас заходів кіберзахисту "Реагування на кіберінциденти" (RS) | < | < |
| RS.RP <br>Планування реагування | Процеси та процедури в СЕД реагування на кіберінциденти виконуються та підтримуються з метою забезпечення своєчасного реагування на виявлені кіберінциденти. | RS.RP-1 |
| RS.CO <br>Комунікації | Координація заходів з реагування між внутрішніми та зовнішніми партнерами організації (у разі доцільності). | RS.CO-1 <br>RS.CO-2 <br>RS.CO-3 <br>RS.CO-4 <br>RS.CO-5 |
| RS.AN <br>Аналіз | Проведення аналізу кіберінцидентів для забезпечення адекватних заходів реагування та підтримки відновлення. | RS.AN-1 <br>RS.AN-2 <br>RS.AN-3 <br>RS.AN-4 <br>RS.AN-5 |
| RS.MI <br>Мінімізація наслідків | Виконання заходів з метою запобігання поширенню кіберінциденту, мінімізації його наслідків та унеможливлення його повторення. | RS.MI-1 <br>RS.MI-2 <br>RS.MI-3 |
| RS.IM <br>Удосконалення | Удосконалення заходів з реагування шляхом врахування досвіду з поточних або виконаних заходів виявлення/реагування. | RS.IM-1 <br>RS.IM-2 |
| Функція кібербезпеки "Відновлення стану кібербезпеки" (RC) | < | < |
| RC.RP <br>Планування відновлення | Процеси та процедури відновлення в СЕД виконуються та підтримуються з метою своєчасного відновлення. | RC.RP-1 |
| RC.IM Удосконалення | Планування відновлення та процеси відновлення удосконалюються шляхом урахування отриманого досвіду. | RC.IM-1 <br>RC.IM-2 |
| RC.CO <br>Комунікації | Заходи з відновлення координуються з внутрішніми та зовнішніми партнерами організації, такими як координаційні центри, постачальники електронних комунікаційних мереж та/або послуг, власники атакуючих систем, інші групи реагування на інциденти, пов'язані з інформаційною та/або кібербезпекою (CSIRT). | RC.CO-1 <br>RC.CO-2 <br>RC.CO-3 |
<p align="center"><b>IV. Призначення та види систем електронного документообігу</b></p>
$\quad$ 1. СЕД призначена для створення, реєстрації, зберігання, пошуку, класифікації та маршрутизації документів.
$\quad$ 2. СЕД підтримує можливості створення картки та маршруту документів, відстеження руху документів та відповідальних осіб за виконання документів, ведення обліку змін до документів, здійснення контролю над виконанням документів, за підготовку резолюцій.
$\quad$ 3. Використання СЕД забезпечує безпеку та конфіденційність інформації, контроль та розмежування доступу, використання електронної ідентифікації.
$\quad$ 4. Розрізняються зовнішній і внутрішній електронний документообіг. Зовнішній документообіг призначений для обміну вхідними та вихідними документами з іншими організаціями. Внутрішній документообіг дозволяє обмінюватися документами тільки в межах структурних підрозділів організації.
$\quad$ 5. До окремого виду СЕД належить ЕСМ система, що функціонує як стратегічна інфраструктура та технічна архітектура для підтримання єдиного життєвого циклу неструктурованої інформації (контенту) різних типів та форматів.
$\quad$ 6. Сучасні ECM системи виступають як програмні рішення, що реалізують такі ключові компоненти:
документоорієнтована взаємодія (англ. collaboration) - спільне використання документів користувачами та підтримка проєктних команд;
управління вебконтентом (WCM) - автоматизація ролі вебмайстра, управління динамічним контентом та взаємодією користувачів;
управління документами - експорт, імпорт, контроль версій, безпека та служби бібліотек для ділових документів;
управління записами - довгострокове архівування, автоматизація політик зберігання та відповідності нормам регулюючих органів, забезпечення відповідності законодавчим та галузевим вимогам;
управління знаннями (англ. knowledge management) - підтримка систем для накопичення та доставки релевантної для бізнесу інформації;
управління мультимедіаконтентом (англ. DAM) - управління графічними, відео та аудіофайлами, різними маркетинговими матеріалами, наприклад, флеш-банерами, рекламними роликами;
управління образами документів (англ. document imaging) - захоплення, перетворення та управління паперовими документами;
управління потоками робіт (англ. workflow) - підтримка бізнес-процесів, передача контенту за маршрутами, призначення робочих завдань і станів, створення журналів аудиту.
<div style="display: flex; justify-content: space-between;">
<span><b>Директор Департаменту
<br>кіберзахисту Адміністрації
<br> Держспецзв'язку</b></span>
<span><br><br>
<b>Д. Мялковський</b></span>
</div>
___
<p align="right">Додаток
<br>до Методичних рекомендацій
<br>щодо підвищення рівня кіберзахисту
<br>систем електронного документообігу
<br>(пункт 4 розділу III)</p>
<p align="center"><b>СИСТЕМА
<br>заходів кіберзахисту до систем електронного документообігу</b>
<br><i>(<a href="https://zakon.rada.gov.ua/rada/file/text/114/f533997n53.pdf">Завантажити</a> з <a href="https://zakon.rada.gov.ua/rada/main/index"> офіційного сайту </a> )</i></p>
_{Джерело: вебсайт Адміністрації Державної служби спеціального зв'язку та захисту інформації України http://www.cip.gov.ua}_
___