**Повна назва:** Наказ Державної служби спеціального зв'язку та захисту інформації від 08.12.2025 № 811 "Про затвердження Рекомендацій з розроблення цільового профілю безпеки системи" **Дата прийняття:** 08.12.2025 **Орган що видав:** [[Держспецзв`язку]] _**Джерело:** [Наказ Державної служби спеціального зв'язку та захисту інформації від 08.12.2025 № 811](https://cip.gov.ua/ua/docs/nakaz-administraciyi-derzhspeczv-yazku-vid-08-12-2025-811-pro-zatverdzhennya-rekomendacii-z-rozroblennya-cilovogo-profilyu-bezpeki-sistemi)_ **Текст документа:** ___ <p align="center">АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ <br> <br>НАКАЗ <br> <br>08.12.2025  № 811 <br> <br><b>Про затвердження Рекомендацій з розроблення цільового профілю безпеки системи</b></p> На виконання пункту 5 Порядку розроблення та затвердження профілів безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженого [[Постанова КМУ "Питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем"|постановою Кабінету Міністрів України від 18 червня 2025 року № 712]], та відповідно до пункту 10 Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], **НАКАЗУЮ:** $\quad$ 1. Затвердити Рекомендації з розроблення цільового профілю безпеки системи, що додаються. $\quad$ 2. Управлінню інформаційних комунікацій Адміністрації Державної служби спеціального зв’язку та захисту інформації України забезпечити оприлюднення цього наказу на офіційному вебсайті Державної служби спеціального зв’язку та захисту інформації України. $\quad$ 3. Контроль за виконанням цього наказу залишаю за собою. <div style="display: flex; justify-content: space-between;"> <span>Голова Служби <br>бригадний генерал</span> <span> <br>Олександр ПОТІЙ</span> </div> ___ <p align="right">ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної служби <br>спеціального зв’язку та захисту <br>інформації України <br>19 грудня 2025 року № 847</p> <p align="center"><b>РЕКОМЕНДАЦІЇ <br>з розроблення цільового профілю безпеки системи <br> <br>І. Загальні положення</b></p> $\quad$ 1. Ці Рекомендації визначають рекомендований порядок дій щодо розроблення цільового профілю безпеки системи (далі – ЦПБ), на базі якого створюється інформаційна, електронна комунікаційна, [[Інформаційно-комунікаційні системи|інформаційно-комунікаційна]], технологічна системи (далі – система). $\quad$ 2. Ці Рекомендації розроблено відповідно до Порядку розроблення та затвердження профілів безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженого [[Постанова КМУ "Питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем"|постановою Кабінету Міністрів України від 18 червня 2025 року № 712]]. $\quad$ 3. Ці Рекомендації не є нормативно-правовим актом, не встановлюють правових норм і враховуються під час розроблення цільового профілю безпеки системи. $\quad$ 4. У цих Рекомендаціях терміни вживаються у значенні, наведеному в [[Закон України "Про інформацію"|Законах України «Про інформацію»]], [[Закон України "Про доступ до публічної інформації"|«Про доступ до публічної інформації»]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], [[Закон України "Про електронні комунікації"|«Про електронні комунікації»]], [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|«Про Державну службу спеціального зв’язку та захисту інформації України»]] та Порядку авторизації з безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженому [[Постанова КМУ "Питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем"|постановою Кабінету Міністрів України від 18 червня 2025 року № 712]]. $\quad$ 5. Розробка ЦПБ є етапом проведення авторизації системи з безпеки. <p align="center"><b>ІІ. Структура ЦПБ</b></p> $\quad$ 1. ЦПБ – документ, який містить таку рекомендовану структуру: $\quad$ 1) титульний аркуш; $\quad$ 2) загальні відомості про систему, які включають такі розділи: $\quad$ І «Назва системи»; $\quad$ ІІ «Умовне позначення»; $\quad$ ІІІ «Ідентифікатор системи (за наявності)»; $\quad$ ІV «Відомості про власника або розпорядника системи»; $\quad$ V «Відомості про виконавця робіт з розробки ЦПБ»; $\quad$ VІ «Підстава розробки»; $\quad$ VІІ «Відомості про обраний базовий профіль безпеки системи (галузевий профіль безпеки системи)»; $\quad$ VІІІ «Опис системи»; $\quad$ ІХ «Перелік нормативно-правових актів»; $\quad$ Х «Опис заходів захисту ЦПБ». $\quad$ 2. На титульному аркуші зазначаються назва системи, на яку розроблюється ЦПБ, рік, підпис, посада, печатка, прізвище та власне ім’я керівника організації – власника або розпорядника системи, який затверджує ЦПБ, а також гриф обмеження доступу, номер примірника. $\quad$ 3. У розділі І «Назва системи» наводиться повна назва системи. $\quad$ 4. У розділі ІІ «Умовне позначення» зазначається прийняте умовне позначення системи (абревіатура, скорочена назва), яке використовується у всій документації для однозначної ідентифікації системи. $\quad$ 5. У розділі ІІІ «Ідентифікатор системи» зазначається унікальний ідентифікатор системи (номер, код або інший реквізит), що забезпечує її однозначне визначення серед інших систем (за наявності). $\quad$ 6. У розділі ІV «Відомості про власника або розпорядника системи» наводяться відомості щодо власника або розпорядника системи (назва організації (підприємства, установи), її місцезнаходження, код ЄДРПОУ). $\quad$ 7. У розділі V «Відомості про виконавця робіт з розробки ЦПБ» наводяться відомості щодо виконавця або розробника ЦПБ (назва організації (підприємства, установи), її місцезнаходження, код ЄДРПОУ). $\quad$ 8. У розділі VІ «Підстава розробки» наводиться перелік наказів, розпоряджень, договорів тощо, які є підставою проведення авторизації системи з безпеки. $\quad$ 9. У розділі VІІ «Відомості про обраний базовий профіль безпеки (галузевий профіль безпеки)» наводяться назва та реквізити обраного БПБ (ГПБ) та підстави для його обрання відповідно до інформації за видом обмеження доступу, яка буде оброблятися в системі, та відповідно до функціонального призначення системи. $\quad$ 10. У розділі VІІІ «Опис системи» наводяться відомості щодо призначення та функцій системи, апаратної та програмної архітектури, технології обробки інформаціях, опис фізичного середовища та середовища користувачів. $\quad$ 11. У розділі ІХ «Перелік нормативно-правових актів» наводиться посилання на нормативно-правові акти та нормативні документи, якими регламентується порядок функціонування та захисту інформації в системі, на політики безпеки, звіт з оцінки тощо, що є джерелами інформації для розробки ЦПБ. $\quad$ 12. У розділі Х «Опис заходів захисту ЦПБ» наводяться відомості щодо розробленого ЦПБ (у довільній формі) та такі відомості: назва заходу захисту ЦПБ відповідно до [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006.24]]; зміст дій з безпеки інформаціїзаходу захисту відповідно до [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006.24]]; значення параметрів дій з безпеки інформаціїзаходу захисту відповідно до [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006.24]] з урахуванням мінімально необхідних параметрів налаштувань відповідно до обраного БПБ (ГПБ). $\quad$ 13. Приклад оформлення ЦПБ зображено на рис. 1. ![[811_picture1.png|center|600]] 1 - назва заходу захисту відповідно до [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006.24]]; 2 - зміст дії з безпеки інформації відповідно до [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006.24]]; 3 - налаштування параметра; 4- порядковий номер дії з безпеки відповідно до БПБ (ГПБ); 5 - дії з безпеки, які додані та/або посилені в рамках розроблення ЦПБ; <p align="center">Рис. 1 – Приклад оформлення ЦПБ</p> <p align="center"><b>ІІІ. Розроблення ЦПБ </b></p> $\quad$ 1. Під час розроблення ЦПБ власник або розпорядник системи самостійно обирає національні стандарти у сферах технічного та [[Криптографічний захист|криптографічного захисту]] інформації, [[кіберзахист|кіберзахисту]]. Передбачені у ЦПБ заходи захисту інформації містять всі заходи захисту, визначені обраним БПБ (ГПБ). $\quad$ 2. Етапи формування ЦПБ: $\quad$ 1) вибір БПБ (ГПБ); $\quad$ 2) розроблення ЦПБ: налаштування параметрів заходів захисту; посилення заходів захисту; доповнення заходів захисту. <p align="center"><b>ІV. Вибір БПБ (ГПБ)</b></p> $\quad$ 1. Власник або розпорядник системи обирає БПБ (ГПБ), виходячи з інформації за видом обмеження доступу, яка буде оброблятися в системі, та за функціональним призначенням системи. $\quad$ 2. При розробці ЦПБ обов’язково обирається ГПБ (в разі його наявності для функціонального призначення системи) за інформацією, за видом обмеження доступу, яка буде оброблятися в системі, та за сферою застосування. $\quad$ 3. БПБ затверджуються наказом Адміністрації Держспецзв’язку та розміщуються на сайті Держспецзв’язку, крім БПБ, які містять інформацію з обмеженим доступом. $\quad$ 4. ГПБ погоджується з Адміністрацією Держспецзв’язку та затверджується галузевим уповноваженим органом. $\quad$ 5. У випадках, передбачених ГПБ, ЦПБ погоджується з галузевим уповноваженим органом. <p align="center"><b>V. Структура БПБ (ГПБ)</b></p> $\quad$ 1. Вимоги з безпеки наводяться у табличному вигляді за визначеною структурою (див. рис. 2): ![[811_picture2.png|center|600]] 1 - порядковий номер заходу захисту; 2 - назва дії з безпеки; 3 - зміст дії; 4 - захід захисту відповідно до [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006-24]]; 5 - мінімальні необхідні параметри налаштування заходу захисту. <p align="center">Рис. 2 – Вимоги з безпеки</p> У заходах захисту, які відповідають [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006-24]], деякі заходи містять змінні параметри (наприклад, кількість днів, кількість спроб, період перевірки тощо). Для систем визначаються мінімально необхідні значення цих параметрів, які не можна послаблювати, вони встановлюють нижню межу безпеки. У таблицях ці значення вказуються без повного тексту дії, але зазначено, до якого саме пункту або підпункту заходу належить параметр (наприклад, «a.2, 1- ий параметр» означає перший параметр у підпункті a.2). Якщо вказано лише одне значення без уточнення, воно єдине для цього заходу. Якщо параметр не зазначено, отже, він не застосовується до усіх типів систем. $\quad$ 2. Організації можуть посилювати параметри, тобто встановлювати жорсткіші вимоги, та не можуть встановлювати слабші за визначений мінімум. <p align="center"><b>VІ. Налаштування параметрів заходів захисту</b></p> $\quad$ 1. Після вибору відповідного БПБ (ГПБ) проводиться налаштування з метою узгодження заходів захисту з конкретними потребами організації щодо захисту інформації. Процес налаштування є елементом процесу управління ризиками організації. Рішення щодо визначення параметрів заходів захисту мають враховувати різни фактори управління ризиками безпеки. $\quad$ 2. Налаштування заходів захисту проводиться відповідно до [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006-24]] «Порядок вибору заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем». На рис. 3 проілюстровано упорядкування заходів захисту (структура каталогу). Усього визначено 20 класів заходів захисту. Кожний клас містить декілька груп заходів захисту. У свою чергу захід захисту може мати декілька посилень. Клас заходів захисту – сукупність заходів захисту, які стосуються конкретного аспекту забезпечення безпеки інформації. Для позначення класу використовується ідентифікатор з двох літер, наприклад «УПРАВЛІННЯ ДОСТУПОМ (АС)». ![[811_picture3.png|center|600]] $\quad$ 3. Вхідними даними для налаштування є такі дані: БПБ (ГПБ); нормативно-правові акти; задокументовані результати оцінювання ризиків; наявні в організації політики безпеки. Перелік вхідних даних не є вичерпним і може бути доповнений в разі потреби для врахування особливостей системи. $\quad$ 4. Заходи захисту містять змінні параметри, які визначаються чи вибираються зі списку запропонованих під час налаштування профілю безпеки інформації з урахуванням конкретних умов діяльності організації та під час застосування системи, структурно-функціональних характеристик системи, результатів аналізу ризиків безпеки. Цей механізм надає організаціям можливість налаштувати заходи захисту з урахуванням вимог політики безпеки та конфіденційності конкретних зацікавлених сторін. Результати оцінювання ризиків безпеки також є важливим фактором при визначенні конкретних значень параметрів заходів захисту. Організації в особі визначених посадових осіб безпосередньо несуть відповідальність за вибір, обґрунтування та призначення параметрів для кожного заходу захисту. Приклад 1. | ... | ... | | --- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | № 4 | АС-5 РОЗМЕЖУВАННЯ ОБОВ'ЯЗКІВ<br><br>a. розмежувати і документувати (адміністратор безпеки, системний адміністратор, користувач).<br><br>b. установити правила авторизації доступу для підтримки розмежування обов'язків | | ... | ... | Приклад 2. | ... | ... | | ---- | ---------------------------------------------------------------------------------------------------------------------------------- | | № 11 | АС-12 ПРИПИНЕННЯ СЕАНСУ<br><br>Сеанс користувача має завершуватися автоматично після (бездіяльність користувача складає 15 хвилин) | | ... | ... | $\quad$ 5. Вибір посилення заходів захисту проводиться відповідно до [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006-24]] та спрямовується на посилення та розширення функціональності базового заходу захисту. В обох випадках посилення заходу захисту може реалізуватися (впроваджуватися) в системах та середовищах, які потребують більшого захисту, ніж забезпечується базовим заходом захисту, або коли організації вимагають доповнення функціональних можливостей базового заходу захисту чи гарантій безпеки за результатами оцінювання ризику та моніторингу безпеки. Приклад. У пункті 3 статті 14 Закону України [[Закон України "Про електронну ідентифікацію та електронні довірчі послуги"|«Про електронну ідентифікацію та електронні довірчі послуги»]] зазначено, що власники (держателі) інформаційних та інформаційно-комунікаційних систем, з використанням систем яких надаються електронні довірчі послуги, здійснюються відправлення і отримання електронних даних та володільцями інформації в яких є органи державної влади, органи влади Автономної Республіки Крим, органи місцевого самоврядування, інші юридичні особи публічного права, за результатами оцінки ризиків і наслідків неправомірного використання чи підміни ідентифікаційних даних користувачів послуг електронної ідентифікації використовують для здійснення автентифікації в зазначених системах засоби електронної ідентифікації із середнім або високим рівнем довіри. Посилення IA-2(6) було обрано для виконання цих вимог із загального каталогу заходів захисту [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006-24]]. | ... | ... | | | ---------------------------------------------- | ------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | Заходи захисту, що входять до складу БПБ (ГПБ) | № 35 | ІА-2(1) ІДЕНТИФІКАЦІЯ ТА АВТЕНТИФІКАЦІЯ (КОРИСТУВАЧІВ ОРГАНІЗАЦІЇ) – БАГАТОФАКТОРНА АВТЕНТИФІКАЦІЯ ПРИВІЛЕЙОВАНИХ ОБЛІКОВИХ ЗАПИСІВ Реалізувати багатофакторну автентифікацію для доступу до привілейованих облікових записів | | ^ | ^ | ІА-2(2) ІДЕНТИФІКАЦІЯ ТА АВТЕНТИФІКАЦІЯ (КОРИСТУВАЧІВ ОРГАНІЗАЦІЇ) – БАГАТОФАКТОРНА АВТЕНТИФІКАЦІЯ НЕПРИВІЛЕЙОВАНИХ ОБЛІКОВИХ ЗАПИСІВ ІА-2(2).1 Реалізувати багатофакторну автентифікацію для доступу до непривілейованих облікових записів | | ... | ... | | | Посилення | Дод. 1 | | | | | | Значення параметра IA-2(6).1.b) визначено з урахуванням вимог статті 14 Закону України «Про електронну ідентифікацію та електронні довірчі послуги». $\quad$ 6. Доповнення заходів захисту спрямовується на збільшення кількості заходів захисту ЦПБ з метою врахування потенційних [[вразливість|вразливостей]] і загроз системи. Доповнення заходу захисту реалізується (впроваджується) в системах та середовищах, які потребують більшого захисту, ніж забезпечується БПБ (ГПБ). Для доповнення заходів захисту вибираються необхідні заходи захисту з НД ТЗІ 3.6-006-24 «Порядок вибору заходів [[Захист інформації|захисту інформації]], вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем» з подальшим їх додаванням у профіль безпеки і формуванням ЦПБ. Приклад. У статті 12 Закону України «Про електронні документи та електронний документообіг» зазначено, що перевірка цілісності електронного документа проводиться шляхом підтвердження удосконаленого або кваліфікованого електронного підпису чи печатки, а в разі накладання на електронний документ електронного підпису чи печатки іншого виду – із застосуванням інших засобів і методів захисту інформації з дотриманням вимог законодавства у сфері захисту інформації. Захід захисту AU-10 було обрано для виконання цих вимог із загального каталогу заходів захисту [[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006-24]]. | ... | ... | | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | --- | | Дод. 2 АU-10 НЕСПРОСТОВНІСТЬ<br>Надавайте неспростовні докази того, що особа (або процес, який діє від імені<br>особи) виконала (використання кваліфікованого електронного підпису) у] | | | ... | | <p align="center"><b>VІІ. Особливості відображення заходів захисту у випадку архітектурних обмежень системи</b></p> $\quad$ 1. БПБ має універсальний характер і включає заходи захисту, які розраховані на різні типи інформаційних систем: від розгалужених мережевих інфраструктур до ізольованих робочих місць. У зв’язку з цим у процесі розроблення ЦПБ можуть виникати ситуації, коли окремі заходи формально не відповідають архітектурі конкретної системи. Наприклад, вимоги щодо організації мережевих з’єднань не мають сенсу для системи, яка функціонує у відокремленому середовищі та не передбачає підключень до інших мереж. Для таких заходів захисту оформляється примітка. $\quad$ 2. У примітці зазначається: технічне та/або організаційне рішення, яке визначає відсутність необхідності у виконанні певної вимоги; посилання на документ, яким це рішення закріплене (технічне завдання, політика, наказ, регламент тощо). Такий підхід дозволяє забезпечити коректне відображення усіх заходів захисту, підтвердити їх відповідність архітектурі системи та уникнути неоднозначних трактувань під час оцінювання. Приклад. У системі, що належить до АС класу «1» та не має підключень до будь-яких зовнішніх мереж, застосування заходу SC-10 «Відключення мережі» не є доцільним, оскільки технологією обробки інформації не передбачено використання мережевих з’єднань. Параметр заходу не може бути налаштований через відсутність об’єкта впливу, тому до цього заходу оформлюється примітка у довільній формі щодо його необов’язкового налаштування для ізольованої системи. | ... | ... | | ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | № 73<br><br> | SC-10 ВІДКЛЮЧЕННЯ МЕРЕЖІ<br>Завершити з’єднання з мережею, яке пов’язане із сеансом зв’язку в кінці сеансу<br>або після (Призначення: визначений організацією період часу) бездіяльності. | | ... | | | Захід захисту. | Примітка | | -------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------ | | SC-10 | З опису системи та технології обробки інформації: в системі не передбачається використання мережевих з’єднань; налаштування параметра не проводиться<br><br> | <p align="center"><b>VІІІ. Перегляд ЦПБ</b></p> $\quad$ 1. Власник або розпорядник системи з метою планової авторизації з безпеки системи або у разі потреби здійснює перегляд і вносить зміни до ЦПБ на основі щорічного аналізу ризиків щодо функціонування (експлуатації) відповідної системи. $\quad$ 2. Власник або розпорядник системи вносить зміни до ЦПБ у разі зміни базового профілю безпеки системи або галузевого профілю безпеки системи, з урахуванням якого він був розроблений, протягом трьох місяців з дати внесення змін до базового профілю безпеки системи або галузевого профілю безпеки системи, якщо інше не передбачено актами, на підставі яких затверджено зміни до базового або галузевого профілю безпеки системи. Перегляд ЦПБ здійснюється власником або розпорядником системи та спрямований на забезпечення актуальності визначених у ньому вимог з безпеки. $\quad$ 3. ЦПБ підлягає перегляду в таких випадках: внесення змін до БПБ (ГПБ), на базі яких розроблено ЦПБ; результати переоцінки ризиків під час проведення планової авторизації системи з безпеки: зміна політик безпеки організації; поява нових загроз, вразливостей або змін у сценаріях можливих атак; оновлення нормативно-правових актів і стандартів, що регламентують вимоги до безпеки; зміна архітектури системи та/або технології обробки інформації. $\quad$ 4. За результатами перегляду у разі потреби вносяться зміни до ЦПБ шляхом формування нової редакції ЦПБ або доповнення до затвердженого ЦПБ, які затверджуються в установленому порядку. <div style="display: flex; justify-content: space-between;"> <span>Директор Департаменту захисту інформації <br>Адміністрації Держспецзв’язку <br> полковник</span> <span><br><br>Андрій ГОЛОВЕНКО</span> </div> ___