**Повна назва:** Нормативний документ системи технічного захисту інформації 3.7-003-2023 "Порядок проведення робіт із створення комплексної системи захисту інформації в інформаційно-комунікаційній системі" **Дата прийняття:** 08.11.2005 **Орган що видав:** [[Держспецзв`язку]] _**Джерело:** [НД ТЗІ 3.7-003-2023](https://cip.gov.ua/ua/news/normativni-dokumenti-sistemi-tzi2024)_ **Текст документа:** ___ <p align="center"><b>НОРМАТИВНИЙ ДОКУМЕНТ <br>СИСТЕМИ ТЕХНІЧНОГО ЗАХИСТУ ІНФОРМАЦІЇ</b></p> <p align="right">ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної служби <br>спеціального зв’язку та захисту <br>інформації України <br>_________________2023 року № _______</p> <p align="center"><b>Порядок проведення робіт із створення комплексної системи захисту інформації в інформаційно-комунікаційній системі</b> <br> <br>НД ТЗІ 3.7-003 -2023 <br> <br> <br> <br> <br> <br> <br>Адміністрація Державної служби спеціального зв’язку та захисту України <br> <br>Київ</p> ____ <p align="center"><b>ПЕРЕДМОВА</b></p> $\quad$ 1. РОЗРОБЛЕНО і ВНЕСЕНО Департаментом захисту інформації Адміністрації Державної служби спеціального зв’язку та захисту України. $\quad$ 2. УВЕДЕНО НА ЗАМІНУ НД ТЗІ 3.7-003-2005. $\quad$ $\quad$ Цей документ не може бути повністю або частково відтворений, тиражований і розповсюджений без дозволу Державної служби спеціального зв’язку та захисту України ___ <p align="center"><b>НД ТЗІ 3.7-003-23 <br> <br>Порядок проведення робіт зі створення комплексної системи захисту інформації в інформаційно-комунікаційній системі</b></p> $\quad$ **1. Галузь використання** Цей документ визначає основи організації та порядок виконання робіт із захисту інформації в інформаційно-комунікаційних системах (далі - ІКС) - порядок прийняття рішень щодо складу комплексної системи захисту інформації залежно від умов функціонування ІКС і видів оброблюваної інформації, визначення обсягу і змісту робіт, етапності робіт, основних завдань та порядку виконання робіт кожного етапу. Дія цього нормативного документа системи технічного захисту інформації (далі - НД ТЗІ) поширюється тільки на ІКС, в яких здійснюється обробка інформації автоматизованим способом. Отже, для таких ІКС чинні всі нормативно-правові акти та нормативні документи щодо створення автоматизованих систем (далі - АС) та щодо захисту інформації в АС. НД ТЗІ не встановлює нових норм, а систематизує в одному документі вимоги, норми і правила, які безпосередньо або непрямим чином випливають з положень чинних нормативних документів. Цей НД ТЗІ побудовано у вигляді керівництва, яке містить перелік робіт і посилання на чинні нормативні документи, відповідно до яких ці роботи необхідно виконувати. Якщо якийсь з етапів чи видів робіт не нормовано, наводиться короткий зміст робіт та якими результатами вони повинні закінчуватися. НД ТЗІ призначено для суб’єктів інформаційних відносин (власників або розпорядників ІКС, користувачів), діяльність яких пов’язана з обробкою інформації, що підлягає захисту, розробників комплексних систем захисту інформації в ІКС, для постачальників компонентів ІКС, а також для фізичних та юридичних осіб, які здійснюють оцінку захищеності оброблюваної інформації щодо відповідності вимогам технічного захисту інформації (далі - ТЗІ). Встановлений цим НД ТЗІ порядок є обов’язковим для всіх суб’єктів системи ТЗІ в Україні незалежно від їхньої організаційно-правової форми та форми власності, в ІКС яких обробляється інформація, яка є власністю держави, належить до державної чи іншої таємниці або окремих видів інформації, необхідність захисту якої визначено законодавством. Якщо в ІКС обробляються інші види інформації, то вимоги цього нормативного документа суб’єкти системи ТЗІ можуть використовувати як рекомендації. $\quad$ **2. Нормативні посилання** У цьому НД ТЗІ наведено посилання на такі нормативні документи: ДСТУ 3396.0-96 Захист інформації. Технічний захист інформації. Основні положення; ДСТУ 3396.1-96 Захист інформації. Технічний захист інформації. Порядок проведення робіт; ДСТУ 3396.2-97 Захист інформації. Технічний захист інформації. Терміни та визначення; ДСТУ 2226-93 Автоматизовані системи. Терміни та визначення; [ДБН 2.2-3-2012](https://dbn.co.ua/load/normativy/dbn/1-1-0-184) Склад, порядок розроблення, погодження та затвердження проектної документації для будівництва; РД 50-34.698-90 Автоматизовані системи. Вимоги до змісту документів; [[НД ТЗІ 1.1-002-99]] Загальні положення щодо захисту інформації в комп’ютерних системах від несанкціонованого доступу, затверджений наказом ДСТСЗІ СБ України від 28.04.1999 № 22; [[НД ТЗІ 1.1-003-99]] Термінологія в галузі захисту інформації в комп’ютерних системах від несанкціонованого доступу, затверджений наказом ДСТСЗІ СБ України від 28.04.1999 № 22; [[НД ТЗІ 1.4-001-2000]] Типове положення про службу захисту інформації в автоматизованій системі, затверджений наказом ДСТСЗІ СБ України від 04.12.2000 № 53; НД ТЗІ 1.6-003-2004 Створення комплексів технічного захисту інформації на об’єктах інформаційної діяльності. Правила розроблення, побудови, викладення та оформлення моделі загроз для інформації, затверджений наказом ДСТСЗІ СБ України від 10.03.2004 № 04; [[НД ТЗІ 2.3-025-24 Т1-Т3|НД ТЗІ 2.3-025-21]] Методика оцінювання заходів захисту інформації, вимога щодо захисту якої встановлена законом та не становить державної таємниці, затверджений наказом Адміністрації Держспецзв’язку від 01.02.2022 року № 53; [[НД ТЗІ 2.5-004-99]] Критерії оцінки захищеності інформації в комп’ютерних системах від несанкціонованого доступу, затверджений наказом ДСТСЗІ СБ України від 28.04.1999 № 22; [[НД ТЗІ 2.5-005-99]] Класифікація автоматизованих систем і стандартні функціональні профілі захищеності оброблюваної інформації від несанкціонованого доступу, затверджений наказом ДСТСЗІ СБ України від 28.04.1999 № 22; [[НД ТЗІ 3.6-001-2000]] Технічний захист інформації. Комп’ютерні системи. Порядок створення, впровадження, супроводження та модернізації засобів технічного захисту інформації від несанкціонованого доступу, затверджений наказом ДСТСЗІ СБ України від 20.12.2000 № 60; НД ТЗІ 3.6-003-2016 Порядок проведення робіт зі створення та атестації комплексів технічного захисту інформації, затверджений наказом Адміністрації Держспецзв’язку від 07.04.2016 № 41дск; [[НД ТЗІ 3.6-004-21]] Порядок впровадження системи безпеки інформації в державних органах, на підприємствах, організаціях, в інформаційнокомунікаційних системах яких обробляється інформація, вимога щодо захисту якої встановлена законом та не становить державної таємниці, затверджений наказом Адміністрації Держспецзв’язку від 01.02.2022 року № 53; НД ТЗІ 3.7-001-99 Методичні вказівки щодо розробки технічного завдання на створення комплексної системи захисту інформації в автоматизованій системі, затверджений наказом ДСТСЗІ СБ України від 28.04.1999 № 22; [[Наказ ДССЗІ "Про затвердження Положення про державну експертизу у сфері технічного захисту інформації"|Положення про державну експертизу у сфері технічного захисту інформації, затверджене наказом Адміністрації Держспецзв’язку від 16.05.2007 № 93]], зареєстроване в Міністерстві юстиції України 16.07.2007 за № 820/14087; [[Наказ ДССЗІ "Про затвердження Порядку оновлення антивірусних програмних засобів, які мають позитивний експертний висновок за результатами державної експертизи в сфері технічного захисту інформації"|Порядок оновлення антивірусних програмних засобів, які мають позитивний експертний висновок за результатами державної експертизи в сфері технічного захисту інформації, затверджений наказом Адміністрації Держспецзв’язку від 26.03.2007 № 45]], зареєстрований в Міністерстві юстиції України 10.04.2007 за № 320/13587; [Положення про дозвільний порядок проведення робіт з технічного захисту інформації для власних потреб, затверджене наказом ДСТСЗІ СБ України від 23.02.2002 № 9 і зареєстроване в Міністерстві юстиції України 13.03.2002 за № 245/6533](https://zakon.rada.gov.ua/laws/show/z0245-02#Text); ISO 7498-2-89 Information proceeding systems. Open Systems Interconnection. Basic Reference Model. Part 2: Security Architecture. $\quad$ **3. Визначення** У цьому НД ТЗІ подано терміни та визначення згідно із ДСТУ 3396.2-97 ДСТУ 2226-93, НД ТЗІ 1.1-003-99. Інші терміни вживаються в такому значенні: інформаційна система - організаційно-технічна система, що реалізує технологію обробки інформації за допомогою засобів обчислювальної техніки та програмного забезпечення; комунікаційна система - організаційно-технічна система, що реалізує технологію інформаційного обміну за допомогою технічних і програмних засобів шляхом передавання та приймання інформації у вигляді сигналів, знаків, звуків, зображень чи іншим чином; інтегрована система - сукупність двох або кількох взаємопов’язаних інформаційних та (або) комунікаційних систем, в якій функціонування однієї (кількох) з них залежить від результатів функціонування іншої (інших) таким чином, що цю сукупність у процесі взаємодії можна розглядати як єдину систему. Під інформаційно-комунікаційною системою в цьому НД ТЗІ слід розуміти будь-яка систему, яка відповідає одному з трьох наведених вище видів автоматизованих систем. ![[НД_ТЗІ_3_7_003_2023_24.10.23.pdf]] ___