**Повна назва:** Нормативний документ системи технічного захисту інформації 3.6-004-21 "Порядок впровадження системи безпеки інформації в державних органах, на підприємствах, організаціях, в інформаційно-комунікаційних системах яких обробляється інформація, вимога щодо захисту якої встановлена законом та не становить державної таємниці"
**Орган що видав:** [[Держспецзв`язку]]
_**Джерело:** [НД ТЗІ 3.6-004-21](https://cip.gov.ua/ua/news/normativni-dokumenti-sistemi-tzi2024)_
**Текст документа:**
___
<p align="center"><b>НОРМАТИВНИЙ ДОКУМЕНТ
<br>СИСТЕМИ ТЕХНІЧНОГО ЗАХИСТУ ІНФОРМАЦІЇ</b></p>
<p align="right">Затверджено
<br>Наказ Адміністрації Державної
<br>служби спеціального зв’язку та
<br>захисту інформації України
<br>від " " 20 р. № </p>
<p align="center"><b>Порядок впровадження системи безпеки інформації в
<br>державних органах, на підприємствах, організаціях, в
<br>інформаційно-комунікаційних системах яких
<br>обробляється інформація, вимога щодо захисту якої
<br>встановлена законом та не становить державної таємниці
<br>
<br>НД ТЗІ 3.6 -004-21</b>
<br>
<br>
<br>Адміністрація Держспецзв'язку
<br>
<br>Київ 2021</p>
___
<p align="center"><b>ПЕРЕДМОВА</b></p>
$\quad$ 1 РОЗРОБЛЕНО: Приватним акціонерним товариством "Інститут інформаційних технологій".
$\quad$ 2. ВНЕСЕНО: Державною службою спеціального зв’язку та захисту інформації України.
$\quad$ УВЕДЕНО ВПЕРШЕ.
$\quad$
$\quad$
Цей документ не може бути повністю чи частково відтворений, тиражований і розповсюджений без дозволу Адміністрації Державної служби спеціального зв'язку та захисту інформації України
___
<p align="center"><b>НД ТЗІ 3.6 -004-21
<br>Порядок впровадження системи безпеки інформації в державних органах,
<br>на підприємствах, організаціях, в інформаційно-комунікаційних системах
<br>яких обробляється інформація, вимога щодо захисту якої встановлена
<br>законом та не становить державної таємниці</b></p>
<p align="right">Чинний від _____________</p>
$\quad$**1 Галузь використання**
Цей нормативний документ (НД) визначає основи організації та порядок впровадження системи безпеки інформації (СБІ) в державних органах, на підприємствах, в організаціях, в інформаційно-комунікаційних системах яких обробляється інформація, вимога щодо захисту якої встановлена законом та не становить державної таємниці.
Цей НД визначає загальну систему дій щодо проектування, впровадження, підтримки та постійного вдосконалення СБІ як частини загальної системи управління організацією, яка ґрунтується на підході управління ризиками безпеки та яка призначена для розроблення, впровадження, функціонування, моніторингу, перегляду, підтримування та вдосконалення безпеки інформації у поєднанні зі стратегічними, оперативними та бюджетними процесами планування в організації відповідно до міжнародних стандартів системи менеджменту інформаційної безпеки.
Вимоги цього НД розповсюджуються на інформаційні, інформаційно-комунікаційні, електронні комунікаційні системи, що розгорнуті та експлуатуються державними органами та установами, органами місцевого самоврядування, а також на підприємствах та організаціях всіх форм власності (далі – Організації).
Організаціям приватного сектору рекомендується розглянути можливість використання цього нормативного документа залежно від обставин.
Цей нормативний документ може бути застосований для захисту відкритої інформації, яка міститься в інформаційних системах, для забезпечення її цілісності та доступності.
Нормативний документ може застосовується для вибору та реалізації заходів захисту в інформаційних системах, спрямованих на забезпечення:
$\quad$- конфіденційності інформації (виключення неавторизованого доступу, копіювання, надання та розповсюдження);
$\quad$- цілісності інформації (виключення неавторизованого знищення та модифікації);
$\quad$- доступності інформації (виключення неавторизованого блокування інформації та інформаційної системи).
Досягнення належного рівня безпеки в організації вимагає:
$\quad$- чітко визначених та чітко сформульованих вимог безпеки та приватності для інформаційних систем і організацій;
$\quad$- суворого планування безпеки та приватності, а також управління життєвим циклом інформаційної системи й інформації;
$\quad$- використання надійних компонентів інформаційної системи, сучасних апаратних засобів і програмного забезпечення для захисту інформації;
$\quad$- застосування системного підходу до забезпечення безпеки та приватності;
$\quad$- ефективного процесу інтеграції засобів захисту в інформаційні системи;
$\quad$- застосування добре задокументованих та інтегрованих у процеси практик безпеки та приватності;
$\quad$- постійного моніторингу інформаційних систем і організацій для визначення поточного стану ефективності заходів захисту, необхідних змін в інформаційних системах і робочих середовищах, а також стану безпеки та приватності в цілому.
Організації мають проводити аналіз і реально оцінювати ризики безпеки для своїх операцій (процесів) і активів, фізичних осіб, інших організацій і держави, які виникають в результаті виконання їхніх завдань і функцій (процесів). Реалістичне оцінювання ризиків безпеки потребує глибокого розуміння загроз безпеки, реалізація яких ґрунтується на [[Вразливість|вразливостях]] інформаційних систем і організації в цілому, імовірності та можливих негативних наслідків, що виникають у разі порушення конфіденційності, цілісності, доступності та інших властивостей безпеки. Оцінювання ризиків безпеки також потребує розуміння ризиків приватності. Вимоги безпеки та приватності повинні бути сформульовані з урахуванням стратегії управління ризиками організації з увагою на особливості, витрати, порядок і ефективність впровадження заходів, пов’язаних з проєктуванням, розробкою, придбанням, розгортанням, експлуатацією та підтримкою інформаційних систем організації.
Результати оцінювань ризиків мають бути джерелом інформації для процесу вибору заходів захисту. Процес вибору призводить до формування узгодженого набору заходів захисту — профілю безпеки, що відповідає конкретним потребам організації. Цей процес має бути гнучким для того, щоб організації могли ефективно пристосовуватися до складних і мінливих умов функціонування інформаційних систем та робочого середовища.
Цей НД призначений для посадових осіб, пов'язаних з розробкою, розвитком, впровадженням, оцінкою, експлуатацією, обслуговуванням та розпорядженням Системи, включаючи:
$\quad$ – суб’єктів інформаційних відносин (власників або розпорядників інформаційної системи, користувачів ІС), діяльність яких пов’язана з обробкою інформації, що підлягає захисту;
$\quad$ –осіб, діяльність яких пов’язана з використанням ІС в Організації, забезпеченням безпеки інформації, наглядом або управлінням (наприклад, керівники процесу управління ризиками, уповноважені посадові особи, співробітники підрозділів, що експлуатують інформаційну систему, адміністратори безпеки, співробітників служб захисту інформації та аналогічних підрозділів, відповідальні за безпеку інформації та приватність тощо);
$\quad$ –осіб, відповідальних за розробку та проектування систем безпеки інформації, які можуть залучатися власником (розпорядником ІС) на договірних умовах;
$\quad$ – постачальників послуг безпеки та засобів захисту;
$\quad$ –осіб, відповідальних за проведення оцінювання впроваджених заходів захисту;
$\quad$ –осіб, відповідальних за проведення державної авторизації інформаційних систем.
$\quad$**2 Нормативні посилання**
У цьому НД ТЗІ наведено посилання на такі закони, стандарти, політики, регламенти, директиви, інструкції та нормативні документи:
ДСТУ 3396.2-97 Захист інформації. Технічний захист інформації. Терміни та визначення;
ДСТУ 2226-93 Автоматизовані системи. Терміни та визначення;
[[НД ТЗІ 1.1-003-99]] Термінологія в галузі захисту інформації в комп’ютерних системах від несанкціонованого доступу;
ДСТУ ISO/IEC 27001:2015 Інформаційні технології. Методи захисту системи управління інформаційною безпекою. Вимоги (ISO/IEC 27001:2013; Cor 1:2014, IDT);
[[Постанова КМУ "Деякі питання об’єктів критичної інфраструктури"|Постанова Кабінету Міністрів України № 943 від 09.10.2020 р.]] "Деякі питання об'єктів [[Критична інформаційна інфраструктура|критичної інформації інфраструктури]]";
[[Постанова КМУ "Деякі питання об’єктів критичної інфраструктури"|Постанова Кабінету Міністрів України № 1109 від 09.10.2020 р]]. "Про затвердження Порядку віднесення об’єктів до об’єктів [[Критична інфраструктура|критичної інфраструктури]]";
ДСТУ 7731:2015 «Інформаційні технологій. Методи захисту. Основні положення щодо забезпечення невтручання в особисте життя (ISO/IEC 29100:2011, MOD)»;
[[НД ТЗІ 3.6-005-21]] «Порядок категоріювання безпеки інформаційної системи та інформації» ;
[[НД ТЗІ 3.6-006-24|НД ТЗІ 3.6-006-21]] «Порядок вибору заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем» ;
[[НД ТЗІ 3.6-007-21]] «Порядок впровадження заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем»;
[[НД ТЗІ 2.3-025-24 Т1-Т3|НД ТЗІ 2.3-025-21]] «Методика оцінювання заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем» ;
[[НД ТЗІ 2.6-004-21]] «Порядок авторизації безпеки інформаційних систем» ;
[[НД ТЗІ 3.6-008-21]] «Порядок моніторингу безпеки інформаційних систем» ;
[FIPS PUB 199 Standards for Security Categorization of Federal Information and Information Systems. 2004](https://csrc.nist.gov/pubs/fips/199/final);
[FIPS PUB 200 Minimum Security Requirements for Federal Information and Information Systems, 2006](https://csrc.nist.gov/pubs/fips/200/final);
[NIST Framework for Improving Critical Infrastructure Cybersecurity (Cybersecurity Framework), Version 1.1, April 2018](https://www.nist.gov/publications/framework-improving-critical-infrastructure-cybersecurity-version-11);
[NIST Special Publication 800-30. Rev.1. Guide for Conducting Risk Assessments, 2012](https://csrc.nist.gov/pubs/sp/800/30/r1/final);
[NIST Special Publication 800-37. Rev.2. Risk Management Framework for Information Systems and Organizations: A System Life Cycle Approach for Security and Privacy, 2018](https://csrc.nist.gov/pubs/sp/800/37/r2/final);
[NIST Special Publication 800-39. Managing Information Security Risk: Organization, Mission, and Information System View, 2011](https://csrc.nist.gov/pubs/sp/800/39/final);
[NIST Special Publication 800-53. Rev.5 Security and Privacy Controls for Information Systems and Organizations, 2020](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final);
[NIST Special Publication 800-64. Rev.2. Security Considerations in the System Development Life Cycle, 2008](https://csrc.nist.gov/pubs/sp/800/64/r2/final);
[NIST Special Publication 800-128. Guide for Security-Focused Configuration Management of Information Systems, 2011](NIST Special Publication 800-128. Guide for Security-Focused Configuration Management of Information Systems, 201);
[NIST Special Publication 800-160 Vol. 1. Systems Security Engineering: Considerations for a Multidisciplinary Approach in the Engineering of Trustworthy Secure Systems, 2018](https://csrc.nist.gov/pubs/sp/800/160/v1/upd2/final);
[NIST Special Publication 800-160 Vol. 2. Developing Cyber Resilient Systems: A Systems Security Engineering Approach, 2019](https://csrc.nist.gov/pubs/sp/800/160/v2/r1/final).
$\quad$**3 Визначення**
У цьому НД ТЗI подано терміни та визначення згідно із ДСТУ 3396.2, ДСТУ 2226, НД ТЗІ 1.1-003.
Інші терміни вживаються у такому значенні:
**інформаційна (автоматизована) система** — організаційно-технічна система, в якій реалізується технологія обробки інформації з використанням технічних і програмних засобів;
**електронна комунікаційна система** — сукупність технічних і програмних засобів, призначених для обміну інформацією шляхом передавання, випромінювання або приймання її у вигляді сигналів, знаків, звуків, рухомих або нерухомих зображень чи в інший спосіб;
**[[Інформаційно-комунікаційні системи|інформаційно-комунікаційна система]]** — сукупність інформаційних та електронних комунікаційних систем, які у процесі обробки інформації діють як єдине ціле.
Далі по тексту документа для всіх систем буде використовуватися термін інформаційні системи (ІС).
**Категоріювання безпеки** — процес визначення категорії безпеки ІС на основі рівня критичності інформації, яка циркулює всередині такої ІС у контексті рівня негативних наслідків (шкоди) в разі порушення конфіденційності, цілісності та доступності інформаційних активів.
**Категорія критичності системи (КК)** — характеристика ІС, що ґрунтується на оцінюванні потенційного впливу (шкоди) від втрати конфіденційності, цілісності або доступності інформації, яка циркулює в ІС на діяльність організації, активи організації, фізичних осіб, інші організації або державу. Встановлено три категорії критичності ІС — низька, середня та висока.
**Рівень критичності інформації (РК)** — характеристика інформації, яка відображає ступінь важливості інформації. Під ступенем важливості слід розуміти можливі негативні наслідки для особи, організацій, держави або суспільства в разі порушення конфіденційності, цілісності або доступності інформації.
**Система з високою категорією критичності** — ІС, у разі порушення однієї з властивостей (конфіденційності, цілісності, доступності) інформації, яка циркулює в ІС, можливі суттєві негативні наслідки для діяльності організації, а сама ІС та/або організація не може виконувати свої функції (завдання, процеси) за призначенням.
**Система з середньою категорією критичності** — ІС, у разі порушення однієї з властивостей (конфіденційності, цілісності, доступності) інформації, яка циркулює в ІС, можливі помірні негативні наслідки для діяльності організації, а сама ІС та/або організація не може виконувати хоча б одну зі своїх функцій (завдань, процесів) за призначенням або виконує функції із суттєвим зниженням ефективності.
**Система з низькою категорією критичності** — ІС, у разі порушення однієї з властивостей (конфіденційності, цілісності, доступності) інформації, яка циркулює в ІС, можливі незначні негативні наслідки для діяльності організації а сама ІС та/або організація може виконувати свої функції (завдання, процеси) за призначенням з недостатньою ефективністю або виконання функцій можливо лише із залученням додаткових ресурсів і засобів.
**Інцидент** — подія, яка теоретично або фактично загрожує конфіденційності та/або цілісності та/або доступності інформації або інформаційної системи; або являє собою порушення чи неминучу загрозу порушення закону, політики безпеки, процедур безпеки або прийнятних правил використання.
**Вимога безпеки** — твердження, яке виражає конкретну потребу в безпеці інформації (активу), включно із супутніми обмеженнями та умовами. Вимога безпеки, що висувається до інформації, інформаційної системи чи організації, може походити з різних джерел, серед яких, наприклад, закони, розпорядчі документи уряду, нормативні документи, міжнародні, національні та галузеві стандарти, накази, директиви, правила (політики), положення, а також потреби конкретної організації.
**Вимоги приватності** — вимоги, спрямовані на захист особистого життя приватних осіб, що пов’язано зі створенням, збиранням, використанням, обробкою, зберіганням, поширенням, розкриттям чи видаленням [[Персональні дані|персональних даних]].
**Концепція безпеки інформації та приватності** — офіційний документ, прийнятий на вищому організаційному рівні, який закріплює основні положення та відношення вищого керівництва щодо питань інформаційної безпеки організації, закріплює вимоги безпеки та приватності, а також прийняті організацією ризики.
**Програма безпеки інформації та приватності** – офіційний документи системного рівня, який наслідує принципи Концепції безпеки інформації та надає їхню специфікацію для конкретної інформаційної системи.
**Політика безпеки інформації** — документ або сукупність документів системного рівня, які містить набір вимог, правил, обмежень, рекомендацій, що регламентують порядок інформаційної діяльності в ІС і спрямовані на досягнення і підтримку стану інформаційної безпеки системи та організації в цілому.
**План заходів захисту** — документ або сукупність документів системного рівня, які детально описують заходи захисту, вибрані для інформаційної системи для задоволення відповідних вимог безпеки та приватності й управління ризиками приватності; детально описують залучені способи/ролі управління, методології та показники, які використовуватимуться для оцінювання заходів [[Захист інформації|захисту інформації]] та персональних даних.
**Профіль безпеки (ПБ)** — набір заходів захисту, які застосовуються до інформації або ІС для задоволення вимог чинної нормативної бази, а також спрямовані на захист потреб з метою управління ризиками безпеки.
**Базовий профіль безпеки (БПБ)** — це мінімальний набір заходів захисту, встановлених для відповідної категорії критичності ІС, який є відправною точкою для наступних налаштувань, що можуть бути застосовані до базового профілю безпеки для створення галузевого, цільового та адаптованого профілів безпеки інформаційної системи.
**Галузевий профіль безпеки (ГПБ)** — це визначений набір заходів захисту, посилених заходів захисту та додаткових рекомендацій, отриманих на основі налаштування й уточнення базового профілю безпеки з урахуванням особливостей галузі.
**Цільовий профіль безпеки (ЦПБ)** — це визначений набір заходів захисту, посилених заходів захисту та додаткових рекомендацій, отриманих на основі налаштування й уточнення базового (галузевого) профілю безпеки з урахуванням вимог чинного законодавства, нормативних документів, стандартів, політик безпеки, призначення інформаційної системи, структурно-функціональних характеристик інформаційної системи, результатів аналізу ризиків безпеки та особливостей функціонування інформаційної системи.
**Адаптований профіль безпеки (АПБ)** — це визначений набір заходів захисту, удосконалень заходів захисту та додаткових рекомендацій, отриманих на плановій основі за встановленими термінами перегляду цільового профілю безпеки.
**Заходи захисту інформації** — заходи або контрзаходи, передбачені для впровадження в ІС або організації для захисту конфіденційності, цілісності та доступності інформації, що циркулює в ІС.
**Заходи захисту персональних даних** — організаційні, технічні та фізичні заходи захисту, що використовуються в організації для дотримання вимог щодо приватності та управління ризиками приватності.
**Оцінювання заходів захисту** — тестування заходів захисту в ІС з метою визначення міри коректності впровадження, а також визначення того, чи працюють вони за призначенням і чи досягають бажаного результату стосовно дотримання вимог безпеки або приватності, що висуваються.
**Загальний захід захисту** — захід захисту, який успадковується декількома інформаційними системами.
**Успадкований захід захисту** — захід захисту, реалізований, коли інформаційна система отримує результати захисту від впровадженого заходу захисту, що контролюється, впроваджується (реалізується), оцінюється, санкціонується суб’єктами, які не несуть відповідальності за цю інформаційну систему.
**Компенсаційні заходи захисту** — заходи захисту, які застосовуються замість (на додаток до) заходів, що занесені в базовий профіль безпеки.
**Специфічні заходи захисту** — заходи захисту, що реалізуються на системному рівні та не успадковуються жодною іншою інформаційною системою.
**Гібридний захід захисту** — захід захисту, що реалізується для інформаційної системи, частково як загальний захід, а частково як специфічний.
**Посилення заходу** — розширення заходу захисту для створення додаткової, але пов’язаної з первинною, функціональності або для збільшення рівня гарантій.
**Рекомендації з реалізації** — положення, що використовуються для надання додаткової пояснювальної інформації для заходу безпеки або посилення заходу безпеки.
**Цифрова ідентичність** — інформація про сутність, яка використовується комп’ютерними системами для представлення зовнішнього агенту. Цей агент може бути фізичною особою, організацією, застосунком або пристроєм.
**Відкрита інформація** — інформація, яка може міститися на загальнодоступних ресурсах і до якої висуваються вимоги збереження цілісності та доступності.
**Інформація з обмеженим доступом** — інформація, доступ до якої може здійснюватися лише авторизованими цифровими ідентичностями. До інформації з обмеженим доступом належать: персональні дані, критична інформація, секретна інформація.
**Персональні дані (ПД)** — відомості чи сукупність відомостей про фізичну особу, яка ідентифікована або може бути конкретно ідентифікована.
**Критична інформація** — інформація з обмеженим доступом, яка не містить ознак державної таємниці, порушення конфіденційності та/або цілісності та/або доступності якої може мати негативні наслідки (негативний вплив) для власника інформації та/або ІС, у якій циркулює така інформація.
**Секретна інформація** — інформація, що охоплює відомості у сфері оборони, економіки, науки й техніки, зовнішніх відносин, державної безпеки та охорони правопорядку, розголошення яких може завдати шкоди національній безпеці України.
**Роль** — визначена сукупність правил, які встановлюють рамки взаємодії між користувачем та інформаційною системою.
**Управління доступом на основі ролей** — набір дозволів доступу, який цифрова ідентичність отримує на основі явного або неявного припущення про певну роль.
**Життєвий цикл інформації** — етапи, через які проходить інформація, наприклад: створення або збір, обробка, поширення, використання, зберігання і розпорядження, включно зі знищенням і видаленням.
**Ланцюг довіри, ланцюг постачання** — певний рівень довіри під час взаємодії в ланцюгу постачання такий, що кожен учасник відносин «споживач-постачальник» забезпечує належний захист своїх компонентів продуктів, систем і послуг.
**Робоче середовище** — фізичне оточення, в якому ІС обробляє, зберігає та передає інформацію.
**Зовнішня система** — система (або компонент системи), що перебувають поза авторизаційними межами, встановленими організацією і над яким організація, як правило, не має прямого контролю.
**Підсистема** — підрозділ або компонент ІС, що складається з інформації, інформаційних технологій і персоналу, який виконує одну чи кілька конкретних функцій.
**Компонент системи** — дискретний ідентифікований актив інформаційних технологій, який являє собою функціональний блок системи й може містити апаратне та/або програмне забезпечення.
**Зовнішні системні служби** — системна послуга, яка реалізується поза авторизаційними межами організаційної системи (тобто послуга, яка використовується системою, але не є її частиною) і над якою організація, як правило, не має прямого контролю.
**Провайдер зовнішньої системної служби** — постачальник зовнішніх системних служб через різноманітні відносини «споживач-виробник» (включно з, але не обмежуючись: спільними підприємствами; діловим партнерством; аутсорсингом; ліцензійними угодами; та/або обміном ланцюгами постачань).
**Авторизація ІС** – офіційне управлінське рішення, що надається уповноваженим на авторизацію органом для надання дозволу на використання СБІ на основі інформації, наданої в пакеті авторизації, який був підготовлений Організацією та переданий уповноваженому органу з авторизації;
**Уповноважений орган з авторизації** – центральний орган виконавчої влади, інший державний орган, який здійснює функції авторизації;
**Пакет авторизації** – перелік документації, який надається Власником (Розпорядником) ІС до уповноваженого органу для проходження процедури державної авторизації;
**Реєстр авторизованих систем** – перелік ІС, які успішно пройшли процедуру державної авторизації.
**Постійний моніторинг безпеки** – набір процедур, направлених на підтримку обізнаності (поінформованості) про поточний стан безпеки та приватності в ІС та Організації для прийняття рішень щодо управління ризиками безпеки.
![[3.6-004-21.pdf]]
___