**Повна назва:** Проєкт Державної служби спеціального зв'язку та захисту інформації "Про затвердження Вимог до суб’єктів оцінювання стану кіберзахисту"
**Дата прийняття:** -
**Орган що видав:** [[Держспецзв`язку]]
_**Джерело:** [Проєкт Державної служби спеціального зв'язку та захисту інформації "Про затвердження Вимог до суб’єктів оцінювання стану кіберзахисту"](https://cip.gov.ua/ua/news/povidomlennya-pro-oprilyudnennya-proyektu-nakazu-administraciyi-derzhavnoyi-sluzhbi-specialnogo-zv-yazku-ta-zakhistu-informaciyi-ukrayini-pro-zatverdzhennya-vimog-do-sub-yektiv-ocinyuvannya-stanu-kiberzakhistu-v-ocinyuvannya-stanu-kiberzakhistu)_
**Текст документа:**
___
<p align="right">ПРОЄКТ</p>
<p align="center">АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ’ЯЗКУ
<br>ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
<br>НАКАЗ
<br>Київ</p>
<div style="display: flex; justify-content: space-between;">
<span>від ____ ____________ 20____року</span>
<span>№___________</span>
</div>
<p align="left"><b>Про затвердження Вимог до
<br>суб’єктів оцінювання стану
<br>кіберзахисту </b></p>
Відповідно до пункту 3 Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів [[Критична інфраструктура|критичної інфраструктури]], об’єктів [[Критична інформаційна інфраструктура|критичної інформаційної інфраструктури]], затвердженого [[Постанова КМУ "Про затвердження Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури"|постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799]], підпункту 956 пункту 4, пункту 10 Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]],
**НАКАЗУЮ:**
$\quad$ 1. Затвердити Вимоги до суб’єктів оцінювання стану [[Кіберзахист|кіберзахисту]], що додаються.
$\quad$ 2. Установити, що оцінювання дотримання вимог цільових профілів безпеки здійснюється суб’єктами оцінювання, що відповідають Вимогам до юридичних осіб та фізичних осіб – підприємців, які здійснюють оцінювання реалізації цільового профілю безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженим [наказом Адміністрації Державної служби спеціального зв’язку та захисту інформації України від 11 липня 2025 року № 438](https://zakon.rada.gov.ua/laws/show/z1125-25#Text), зареєстрованим у Міністерстві юстиції України 31 липня 2025 року за № 1125/44531.
$\quad$ 3. Директору Департаменту кіберзахисту Адміністрації Державної служби спеціального зв’язку та захисту інформації України забезпечити подання цього наказу в установленому порядку на державну реєстрацію до Міністерства юстиції України.
$\quad$ 4. Цей наказ набирає чинності з дня його опублікування.
<div style="display: flex; justify-content: space-between;">
<span>Голова Служби</span>
<span>Олександр ПОТІЙ</span>
</div>
____
<p align="right">
ЗАТВЕРДЖЕНО
<br>Наказ Адміністрації Державної
<br>служби спеціального зв’язку та
<br>захисту інформації України
<br>___ ______ 2026 року № ___</p>
<p align="center"><b>Вимоги
<br>до суб’єктів оцінювання стану кіберзахисту</b></p>
$\quad$ 1. Ці Вимоги містять сукупність кваліфікаційних та інших обов’язкових умов і критеріїв, яким повинні відповідати юридичні особи, фізичні особи – підприємці або фізичні особи, що проводять оцінювання стану кіберзахисту.
$\quad$ 2. У цих Вимогах терміни вживаються в такому значенні:
кваліфікаційний центр – суб’єкт, уповноважений Національним агентством кваліфікацій здійснювати оцінювання і визнання результатів навчання, здобутих особами шляхом формальної, неформальної або інформальної освіти, присвоєння та/або підтвердження відповідних професійних кваліфікацій, визнання відповідних професійних кваліфікацій, здобутих у інших країнах, на підставі сертифіката про акредитацію такого кваліфікаційного центру і включений до Реєстру кваліфікацій;
орган із сертифікації персоналу – суб’єкт, який має сертифікат про акредитацію, виданий Національним агентством з акредитації України, та надає послуги із сертифікації персоналу згідно з вимогами кваліфікацій «Провідний аудитор інформаційних технологій (з [[Кібербезпека|кібербезпеки]])», «Провідний аудитор систем менеджменту [[Інформаційна безпека|інформаційної безпеки]]» та «Керівник команди з аудиту систем менеджменту інформаційної безпеки», визначених у професійному стандарті «Аудитор інформаційних технологій (з кібербезпеки)».
Інші терміни вживаються у значенні, наведеному в [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|Законах України “Про Державну службу спеціального зв’язку та захисту інформації України”]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|“Про захист інформації в інформаційно-комунікаційних системах”]], [[Закон України "Про основні засади забезпечення кібербезпеки України"|“Про основні засади забезпечення кібербезпеки України”]], [[Закон України "Про державну таємницю"|“Про державну таємницю”]], [[Закон України "Про інформацію"|“Про інформацію”]], [[Закон України "Про доступ до публічної інформації"|“Про доступ до публічної інформації”]], [[Закон України "Про державну таємницю"|“Про державну таємницю”]], [[Закон України "Про інформацію"|“Про інформацію”]], [“Про освіту”](https://zakon.rada.gov.ua/laws/show/2145-19#Text), Національному плані реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженому [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]], Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури, затвердженому [[Постанова КМУ "Про затвердження Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури"|постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799]].
$\quad$ 3. Вимоги до суб’єкта оцінювання стану кіберзахисту, який є фізичною особою або фізичною особою — підприємцем, що не має найманих працівників:
бути громадянином України;
не мати не погашеної або не знятої судимості в установленому законом порядку;
не бути включеним до переліку осіб, щодо яких застосовано спеціальні економічні та інші обмежувальні заходи (санкції) відповідно до [[Закон України "Про санкції"|Закону України «Про санкції»]];
мати чинний сертифікат про присвоєння професійної кваліфікації відповідного професійного стандарту, виданий кваліфікаційним центром або органом із сертифікації персоналу, або чинний міжнародний сертифікат у сфері інформаційної безпеки та кіберзахисту, а саме: будь-яка з кваліфікацій відповідно до професійних стандартів «Розробник систем захисту інформації», «Аудитор інформаційних технологій (з кібербезпеки)», «Фахівець з оцінки заходів захисту інформації (кібербезпеки)», «Фахівець сфери [[Захист інформації|захисту інформації]]», «Керівник структурного підрозділу з питань безпеки інформації та кіберзахисту», «Конструктор систем кібербезпеки» або еквівалентна міжнародна сертифікація.
$\quad$ 4. Вимоги до суб’єкта оцінювання стану кіберзахисту, який є юридичною особою або фізичною особою — підприємцем, що має найманих працівників:
перебувати у трудових відносинах не менше ніж з одним суб’єктом оцінювання стану кіберзахисту, який відповідає вимогам, зазначених пункті 3 цих Вимог;
не бути включеним до переліку осіб, щодо яких застосовано спеціальні економічні та інші обмежувальні заходи (санкції) відповідно до Закону України «Про санкції».
$\quad$ 5. Суб’єкти оцінювання стану кіберзахисту для проведення оцінювання стану кіберзахисту інформаційних, електронних комунікаційних, [[Інформаційно-комунікаційні системи|інформаційно-комунікаційних]] та технологічних систем, де обробляється інформація, що становить державну таємницю, повинні мати допуск до державної таємниці за відповідною формою (для суб’єктів оцінювання стану кіберзахисту, які є фізичною особою або фізичною особою – підприємцем) або спеціальний дозвіл на провадження діяльності, пов’язаної з державною таємницею за відповідною категорією режиму секретності (для суб’єктів оцінювання стану кіберзахисту, які є юридичною особою).
$\quad$ 6. Суб’єкт оцінювання стану кіберзахисту, який є юридичною особою або фізичною особою – підприємцем, що має найманих працівників проводить оцінювання стану кіберзахисту, залучаючи до нього виключно суб’єктів оцінювання стану кіберзахисту з якими він має трудові відносини.
<div style="display: flex; justify-content: space-between;">
<span>Директор Департаменту кіберзахисту
<br>Адміністрації Держспецзв’язку</span>
<span>
<br>Дмитро ПАХОЛЬЧЕНКО</span>
</div>
___
![[АРВ_вимоги_до_суб'єктів_оцінювання.pdf]]
___