**Повна назва:** Нормативний документ системи технічного захисту інформації 3.6-006-21 "Порядок вибору заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем"
**Орган що видав:** [[Держспецзв`язку]]
_**Джерело:** [НД ТЗІ 3.6-006-24](https://cip.gov.ua/ua/news/normativni-dokumenti-sistemi-tzi2024)_
**Текст документа:**
___
<p align="center"><b>НОРМАТИВНИЙ ДОКУМЕНТ
<br>СИСТЕМИ ТЕХНІЧНОГО ЗАХИСТУ ІНФОРМАЦІЇ</b></p>
<p align="right">Затверджено
<br>Наказ Адміністрації Державної
<br>служби спеціального зв’язку та
<br>захисту інформації України
<br>від " " 20 р. № </p>
<p align="center"><b>Порядок вибору заходів захисту інформації, вимога щодо
<br>захисту якої встановлена законом та не становить
<br>державної таємниці, для інформаційних систем
<br>
<br>НД ТЗІ 3.6-006-24</b>
<br>
<br>
<br>Адміністрація Держспецзв’язку
<br>
<br>Київ 2024</p>
___
<p align="center"><b>ПЕРЕДМОВА</b></p>
$\quad$ 1 РОЗРОБЛЕНО: Державною службою спеціального зв’язку та захисту інформації України.
$\quad$ УВЕДЕНО ВПЕРШЕ.
$\quad$
$\quad$
Цей документ не може бути повністю чи частково відтворений, тиражований і розповсюджений без дозволу Адміністрації Державної служби спеціального зв’язку та захисту інформації України.
___
<p align="center"><b>НД ТЗІ 3.6 -006-23
<br>Порядок вибору заходів захисту інформації, вимога щодо захисту якої встановлена
<br>законом та не становить державної таємниці, для інформаційних систем</b></p>
<p align="right">Чинний від _____________</p>
$\quad$ **1 Галузь використання**
Цей нормативний документ (НД) описує систему дій щодо вибору заходів захисту як окремий етап Порядку впровадження систем безпеки інформації в державних органах, на підприємствах, в організаціях, в [[Інформаційно-комунікаційні системи|інформаційно-комунікаційних системах]] яких обробляється інформація, вимога щодо захисту якої встановлена законом та не становить державної таємниці.
Нормативний документ деталізує заходи [[Захист інформації|захисту інформації]], що впроваджуються в інформаційних системах, які обробляють критичну інформацію.
Цей нормативний документ також має на меті надати методичну допомогу організаціям щодо впровадження системи управління ризиками інформаційної безпеки та задоволення вимог безпеки інформації та приватності:
$\quad$ - надання всеосяжного та гнучкого каталогу заходів захисту для задоволення поточних потреб організації в захисті інформації, а також для задоволення майбутніх потреб, які можуть виникати на основі постійно мінливих загроз безпеки, посилення вимог безпеки та приватності, удосконалення технологій обробки інформації, а також підвищення обізнаності потенційних порушників;
$\quad$ - створення основ для розроблення методів і процедур оцінювання ефективності заходів захисту;
$\quad$ - поліпшення взаємодії між організаціями шляхом надання загального лексикону безпеки, який підтримує обговорення концепцій безпеки, приватності та управління ризиками безпеки.
Заходи захисту, що містяться в цьому нормативному документі, за своїм змістом не залежать від процесу обґрунтування та вибору заходів захисту, що впроваджені в конкретній організації. Процес вибору заходів захисту може бути частиною загальноорганізаційного процесу управління ризиками, процесу проєктування інформаційної системи на основі життєвого циклу тощо.
Правила вибору заходів захисту можуть спиратися на багато факторів, наприклад:
$\quad$ - потреби та завдання захисту інтересів основних зацікавлених сторін (стейкхолдерів);
$\quad$ - мету (місію, призначення), цілі, завдання організації;
$\quad$ - стандарти та найкращі практики захисту інформації, вимоги щодо дотримання чинного законодавства у сфері захисту інформації та [[Кібербезпека|кібербезпеки]], нормативних документів, політик і правил безпеки тощо.
Комплексний характер заходів захисту у поєднанні з гнучким процесом вибору заходів захисту дозволить організаціям дотримуватися чинних вимог безпеки та приватності й досягнути адекватного рівня безпеки для своїх інформаційних систем.
Каталог заходів захисту може бути ефективно використаний для захисту організацій, осіб та інформаційних систем від відомих і нових загроз, що реалізуються в різних операційних, експлуатаційних і технічних середовищах. Організації, в особі визначених посадовців, безпосередньо несуть відповідальність за вибір і обґрунтування відповідного заходу захисту, який є елементом профілю безпеки інформаційної системи (організації).
Заходи захисту, що надані в цьому нормативному документі, являють собою сучасні й актуальні на цей час заходи захисту, впровадження яких гарантує безпеку інформаційних систем і організацій, а також приватність осіб.
Заходи захисту мають періодично переглядатися з метою:
$\quad$ - урахування практичного досвіду, отриманого від реалізації заходів захисту та використання засобів захисту;
$\quad$ - задоволення нових або переглянутих вимог безпеки та приватності, що містяться в законодавстві у сфері захисту інформації, захисту персональних даних, кібербезпеки тощо;
$\quad$ - урахування нових загроз безпеці, вразливостей, технологій порушення безпеки та конкретних атак;
$\quad$ - урахування розвитку технологій обробки інформації тощо.
Запропоновані зміни до заходів захисту мають проходити через прозорий процес публічного перегляду для отримання зворотного зв’язку від державного та приватного секторів, а також досягнення консенсусу щодо таких змін. Це забезпечує стабільний, гнучкий, технічно обґрунтований набір (систему) заходів захисту для організацій, які використовують цей нормативний документ.
$\quad$**2 Нормативні посилання**
У цьому НД ТЗІ наведено посилання на такі закони, стандарти, політики, регламенти, директиви, інструкції та нормативні документи:
ДСТУ 3396.2-97 Захист інформації. Технічний захист інформації. Терміни та визначення;
ДСТУ 2226-93 Автоматизовані системи. Терміни та визначення;
[[НД ТЗІ 1.1-003-99]] Термінологія в галузі захисту інформації в комп’ютерних системах від несанкціонованого доступу;
ДСТУ ISO/IEC 27001:2015 Інформаційні технології. Методи захисту системи управління інформаційною безпекою. Вимоги (ISO/IEC 27001:2013; Cor 1:2014, IDT);
[[НД ТЗІ 3.6-004-21]] «Порядок впровадження систем безпеки інформації в державних органах, на підприємствах, в організаціях, в інформаційно-комунікаційних системах яких обробляється інформація, вимога щодо захисту якої встановлена законом та не становить державної таємниці»;
[[НД ТЗІ 3.6-005-21]] «Порядок категоріювання безпеки інформаційної системи та інформації»;
[[НД ТЗІ 3.6-007-21]] «Порядок впровадження заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, для інформаційних систем».
$\quad$**3 Визначення**
У цьому НД ТЗI подано терміни та визначення згідно із ДСТУ 3396.2, ДСТУ 2226, НД ТЗІ 1.1-003, а також НД ТЗІ, який описує Порядок впровадження системи безпеки інформації в державних органах, на підприємствах, в організаціях, в інформаційно-комунікаційних системах яких обробляється інформація, вимога щодо захисту якої встановлена законом та не становить державної таємниці.
![[3.6-006-24.pdf]]
___