**Повна назва:** Наказ Державної служби спеціального зв'язку та захисту інформації від 17.12.2025 № 836 "Про встановлення вимог щодо запровадження постачальниками заходів безпеки відповідно до рівня ризику, пов'язаного з постачанням товарів, робіт і послуг власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури" **Дата прийняття:** 17.12.2025 **Орган що видав:** [[Держспецзв`язку]] _**Джерело:** [Наказ Державної служби спеціального зв'язку та захисту інформації від 17.12.2025 № 836](https://zakon.rada.gov.ua/laws/show/z1975-25#Text)_ **Текст документа:** ___ <p align="center"><b>АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ’ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ <br> <br>НАКАЗ <br> <br>17.12.2025 № 836</b></p> <p align="right">Зареєстровано в Міністерстві юстиції України <br>31 грудня 2025 р. за № 1975/45381</p> <p align="center"><b>Про встановлення вимог щодо запровадження постачальниками заходів безпеки відповідно до рівня ризику, пов'язаного з постачанням товарів, робіт і послуг власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури</b></p> Відповідно до пункту 96 частини першої статті 14 [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|Закону України «Про Державну службу спеціального зв’язку та захисту інформації України»]], підпункту $95^{25}$ пункту 4, пункту 10 Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], **НАКАЗУЮ:** $\quad$ 1. Затвердити такі, що додаються: Вимоги щодо запровадження постачальниками заходів безпеки відповідно до рівня ризику, пов’язаного з постачанням товарів, робіт і послуг власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об’єктів [[Критична інформаційна інфраструктура|критичної інформаційної інфраструктури]]; Критерії критичності товарів, робіт, послуг, що постачаються власникам або розпорядникам [[Інформаційно-комунікаційні системи|інформаційно-комунікаційних систем]], у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об’єктів критичної інформаційної інфраструктури; Порядок визначення власниками або розпорядниками інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об’єктів критичної інформаційної інфраструктури рівня ризику, пов’язаного з критичністю таких товарів, робіт, послуг для забезпечення функціонування та заходів безпеки, що відповідають такому ризику; Порядок підтвердження постачальниками товарів, робіт, послуг відповідності впроваджених заходів безпеки інформації встановленим вимогам відповідно до рівня ризику, пов’язаного з постачанням товарів, робіт, послуг власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об’єктів критичної інформаційної інфраструктури. $\quad$ 2. Департаменту захисту інформації Адміністрації Державної служби спеціального зв’язку та захисту інформації України забезпечити подання цього наказу в установленому порядку на державну реєстрацію до Міністерства юстиції України. $\quad$ 3. Цей наказ набирає чинності з дня його офіційного опублікування. $\quad$ 4. Контроль за виконанням цього наказу залишаю за собою. <div style="display: flex; justify-content: space-between;"> <span>Голова Служби</span> <span>Олександр ПОТІЙ</span> </div> <div style="display: flex; justify-content: space-between;"> <span>ПОГОДЖЕНО: <br> <br>Голова Державної <br>регуляторної служби України</span> <span><br><br><br>Олексій КУЧЕР</span> </div> ____ <p align="right">ЗАТВЕРДЖЕНО <br> <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку та <br>захисту інформації України <br>17 грудня 2025 року № 836</p> <p align="center"><b>Вимоги <br>щодо запровадження постачальниками заходів безпеки відповідно до рівня ризику, пов’язаного з постачанням товарів, робіт і послуг власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об’єктів критичної інформаційної інфраструктури</b></p> $\quad$ 1. Ці Вимоги встановлюють вимоги щодо запровадження постачальниками заходів безпеки відповідно до рівня ризику, пов'язаного з постачанням товарів, робіт і послуг власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури (далі - системи). $\quad$ 2. Ці Вимоги застосовуються до постачальників товарів, робіт, послуг і власників або розпорядників систем у разі, якщо товари, роботи, послуги, які постачають постачальники, забезпечують функціонування систем. $\quad$ 3. У цих Вимогах терміни вживаються у такому значенні: постачальник - будь-яка фізична або юридична особа, яка постачає товари, роботи і послуги власникам або розпорядникам систем; уповноважений користувач - представник постачальника, який має доступ до інформаційно-комунікаційної системи (далі - ІКС) постачальника, де обробляється інформація щодо договору про постачання товарів, робіт, послуг власникам або розпорядникам систем. Інші терміни вживаються у значенні, наведеному в Законі України [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], Порядку авторизації з безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженому [[Постанова КМУ "Питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем"|постановою Кабінету Міністрів України від 18 червня 2025 року № 712]]. $\quad$ 4. Для постачання товарів, робіт і послуг, що належать до першого рівня ризику, постачальник повинен виконати вимоги базових заходів безпеки в ІКС постачальника, де обробляється інформація щодо договору про постачання товарів, робіт, послуг власникам або розпорядникам систем (у разі наявності), а саме: обмежувати доступ до ІКС постачальника для уповноважених користувачів, процесів, що діють від імені уповноважених користувачів в ІКС постачальника, або пристроїв (у тому числі інших ІКС); обмежувати доступ до ІКС постачальника уповноважених користувачів тими функціями, які дозволено їм виконувати; обмежувати зовнішні підключення до ІКС постачальника та контролювати їх використання; забезпечувати [[Захист інформації|захист інформації]] щодо договору про постачання товарів, робіт, послуг від несанкціонованого витоку до публічно доступних інформаційних ресурсів ІКС постачальника; визначати уповноважених користувачів ІКС постачальника, процеси, що діють від імені уповноважених користувачів в ІКС постачальника, або пристрої; автентифікувати уповноважених користувачів, процеси, що діють від імені уповноважених користувачів в ІКС постачальника, пристрої перед наданням доступу до ІКС постачальника; забезпечувати гарантоване знищення інформації щодо договору про постачання товарів, робіт, послуг на фізичному носії інформації перед його утилізацією або передачею для іншого використання; надавати фізичний доступ до ІКС постачальника, обладнання та фізичного середовища розташування ІКС постачальника лише уповноваженим особам; здійснювати контроль дій і супровід відвідувачів у приміщення, де розташовано обладнання ІКС постачальника; вести журнали аудиту фізичного доступу до приміщення, де розташовано обладнання ІКС постачальника; здійснювати контроль та управління фізичним доступом до обладнання ІКС постачальника; проводити моніторинг, контроль і захист інформації, що передається або отримується ІКС постачальника з інших мереж; упроваджувати підмережі для публічно доступних компонентів ІКС постачальника; своєчасно виявляти та виправляти збої та помилки у роботі ІКС постачальника; забезпечувати захист від шкідливого програмного забезпечення в ІКС постачальника; оновлювати механізми захисту ІКС постачальника від шкідливого програмного забезпечення за наявності оновлень; виконувати періодичне сканування ІКС постачальника та сканування файлів із зовнішніх джерел у режимі реального часу під час завантаження, відкриття або виконання файлів на наявність шкідливого програмного забезпечення. $\quad$ 5. Для постачання товарів, робіт і послуг, що належать до другого - четвертого рівнів ризику, постачальник повинен виконати вимоги базового або галузевого профілю безпеки системи в ІКС постачальника відповідно до інформації, що обробляється в ІКС постачальника (відкрита інформація чи інформація з обмеженим доступом), або функціонального призначення ІКС постачальника. $\quad$ 6. ІКС постачальника, що має комплексну систему захисту інформації з підтвердженою відповідністю, може застосовуватися для постачання товарів, робіт і послуг власникам або розпорядникам систем, в межах функцій, визначених цією комплексною системою захисту інформації. <div style="display: flex; justify-content: space-between;"> <span>Директор Департаменту захисту інформації <br>Адміністрації Держспецзв’язку</span> <span><br>Андрій ГОЛОВЕНКО</span> </div> ___ <p align="right">ЗАТВЕРДЖЕНО <br> <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку та <br>захисту інформації України <br>17 грудня 2025 року № 836 <br><br>Зареєстровано <br>в Міністерстві юстиції України <br>31 грудня 2025 р. за № 1976/45382</p> <p align="center"><b>Критерії <br>критичності товарів, робіт, послуг, що постачаються власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури</b></p> $\quad$ 1. Ці Критерії встановлюють критерії критичності товарів, робіт, послуг, що постачаються власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури (далі - системи). $\quad$ 2. Ці Критерії застосовуються до постачальників товарів, робіт, послуг і власників або розпорядників систем у разі, якщо товари, роботи, послуги, які постачають постачальники, забезпечують функціонування систем. $\quad$ 3. У цих Критеріях під терміном "постачальник" слід розуміти будь-яку фізичну або юридичну особу, яка постачає товари, роботи і послуги власникам або розпорядникам систем. Інші терміни вживаються у значенні, наведеному в Законах України [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|«Про Державну службу спеціального зв’язку та захисту інформації України»]]. $\quad$ 4. Критерії критичності товарів, робіт та послуг, що постачаються власникам або розпорядникам систем: перший критерій критичності - товари, роботи і послуги, що постачаються власникам або розпорядникам систем, не стосуються участі інформаційно-комунікаційної системи постачальника в обробці державних інформаційних ресурсів або службової інформації та інформації, що становить державну таємницю; другий критерій критичності - товари, роботи і послуги, що постачаються власникам або розпорядникам систем, безпосередньо стосуються участі інформаційно-комунікаційної системи постачальника в обробці державних інформаційних ресурсів або службової інформації та інформації, що становить державну таємницю. <div style="display: flex; justify-content: space-between;"> <span>Директор Департаменту захисту інформації <br>Адміністрації Держспецзв’язку</span> <span><br>Андрій ГОЛОВЕНКО</span> </div> ___ <p align="right">ЗАТВЕРДЖЕНО <br> <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку та <br>захисту інформації України <br>17 грудня 2025 року № 836 <br><br>Зареєстровано <br>в Міністерстві юстиції України <br>31 грудня 2025 р. за № 1977/45383</p> <p align="center"><b>Порядок <br>визначення власниками або розпорядниками інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури рівня ризику, пов'язаного з критичністю таких товарів, робіт, послуг, для забезпечення функціонування, та заходів безпеки, що відповідають такому ризику</b></p> $\quad$ 1. Цей Порядок встановлює процедуру визначення власниками або розпорядниками інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури (далі - системи) рівня ризику, пов'язаного з критичністю таких товарів, робіт, послуг, для забезпечення функціонування, та заходів безпеки, що відповідають такому ризику. $\quad$ 2. Цей Порядок застосовується до постачальників товарів, робіт, послуг і власників або розпорядників систем у разі, якщо товари, роботи, послуги, які постачають постачальники, забезпечують функціонування систем. $\quad$ 3. У цьому Порядку під терміном "постачальник" слід розуміти будь-яку фізичну або юридичну особу, яка постачає товари, роботи і послуги власникам або розпорядникам систем. Інші терміни вживаються у значенні, наведеному в Законах України [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]] і [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|«Про Державну службу спеціального зв’язку та захисту інформації України»]]. $\quad$ 4. Власники або розпорядники систем зобов'язані визначити рівні ризику, пов'язані з критичністю товарів, робіт, послуг, що постачаються для забезпечення функціонування та заходів безпеки і відповідають такому ризику. $\quad$ 5. Ризики, пов'язані з критеріями критичності постачання товарів, робіт, послуг власникам або розпорядникам систем для забезпечення їх функціонування та заходів безпеки, поділяються на такі рівні: перший рівень ризику - товари, роботи і послуги за першим критерієм критичності, призначені для інформаційно-комунікаційних систем, де обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури; другий рівень ризику - товари, роботи і послуги за другим критерієм критичності, призначені для інформаційно-комунікаційних систем, де обробляються державні інформаційні ресурси, об'єктів критичної інформаційної інфраструктури, інформація про яких віднесена до відкритої або конфіденційної інформації; третій рівень ризику - товари, роботи і послуги за другим критерієм критичності, призначені для інформаційно-комунікаційних систем, де обробляються державні інформаційні ресурси, об'єктів критичної інформаційної інфраструктури, інформація про яких віднесена до службової інформації; четвертий рівень ризику - товари, роботи і послуги за другим критерієм критичності, призначені для інформаційно-комунікаційних систем, де обробляються державні інформаційні ресурси, об'єктів критичної інформаційної інфраструктури, інформація про яких віднесена до інформації, що становить державну таємницю. <div style="display: flex; justify-content: space-between;"> <span>Директор Департаменту захисту інформації <br>Адміністрації Держспецзв’язку</span> <span><br>Андрій ГОЛОВЕНКО</span> </div> ___ <p align="right">ЗАТВЕРДЖЕНО <br> <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку та <br>захисту інформації України <br>17 грудня 2025 року № 836 <br><br>Зареєстровано <br>в Міністерстві юстиції України <br>31 грудня 2025 р. за № 1978/45384</p> <p align="center"><b>Порядок <br>підтвердження постачальниками товарів, робіт, послуг відповідності впроваджених заходів безпеки інформації встановленим вимогам відповідно до рівня ризику, пов'язаного з постачанням товарів, робіт, послуг власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури</b></p> $\quad$ 1. Цей Порядок встановлює процедуру підтвердження постачальниками товарів, робіт, послуг відповідності впроваджених заходів безпеки інформації встановленим вимогам відповідно до рівня ризику, пов'язаного з постачанням товарів, робіт, послуг власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об'єктів критичної інформаційної інфраструктури (далі - системи). $\quad$ 2. Цей Порядок застосовується до постачальників товарів, робіт, послуг і власників або розпорядників систем у разі, якщо товари, роботи, послуги, які постачають постачальники, забезпечують функціонування систем. $\quad$ 3. У цьому Порядку під терміном "постачальник" слід розуміти будь-яку фізичну або юридичну особу, яка постачає товари, роботи і послуги власникам або розпорядникам систем. Інші терміни вживаються у значенні, наведеному в Законі України [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|«Про захист інформації в інформаційно-комунікаційних системах»]], Порядку авторизації з безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженому [[Постанова КМУ "Питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем"|постановою Кабінету Міністрів України від 18 червня 2025 року № 712]]. $\quad$ 4. Виконання вимог базових заходів безпеки відповідно до першого рівня ризику в інформаційно-комунікаційній системі постачальника (в разі наявності) підтверджується постачальником декларативним принципом у рамках укладення договору про постачання товарів, робіт і послуг з власником або розпорядником системи. $\quad$ 5. Виконання вимог відповідно до другого - четвертого рівнів ризику підтверджується постачальником шляхом підтвердження наявності однієї з таких умов: авторизації з безпеки інформаційно-комунікаційної системи та наявності у переліку авторизованих систем з безпеки; сертифіката відповідності стандарту інформаційної безпеки, виданого органом з оцінки відповідності, який акредитовано національним органом України з акредитації або національним органом з акредитації іноземної держави, якщо національний орган України з акредитації та національний орган з акредитації відповідної держави є членами міжнародної або регіональної організації з акредитації та/або уклали з такою організацією угоду про взаємне визнання щодо оцінки відповідності; чинного атестата відповідності на комплексну систему захисту інформації. <div style="display: flex; justify-content: space-between;"> <span>Директор Департаменту захисту інформації <br>Адміністрації Держспецзв’язку</span> <span><br>Андрій ГОЛОВЕНКО</span> </div> ___