**Повна назва:** Проєкт Державної служби спеціального зв'язку та захисту інформації "Про затвердження Вимог до суб’єктів оцінювання стану кіберзахисту" **Дата прийняття:** - **Орган що видав:** [[Держспецзв`язку]] _**Джерело:** [Проєкт Державної служби спеціального зв'язку та захисту інформації "Про затвердження Вимог до суб’єктів оцінювання стану кіберзахисту"](https://cip.gov.ua/ua/news/povidomlennya-pro-oprilyudnennya-proyektu-nakazu-administraciyi-derzhavnoyi-sluzhbi-specialnogo-zv-yazku-ta-zakhistu-informaciyi-ukrayini-pro-zatverdzhennya-vimog-do-sub-yektiv-ocinyuvannya-stanu-kiberzakhistu-v-ocinyuvannya-stanu-kiberzakhistu)_ **Текст документа:** ___ <p align="right">ПРОЄКТ</p> <p align="center">АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ’ЯЗКУ <br>ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ <br>НАКАЗ <br>Київ</p> <div style="display: flex; justify-content: space-between;"> <span>від ____ ____________ 20____року</span> <span>№___________</span> </div> <p align="left"><b>Про затвердження Вимог до <br>суб’єктів оцінювання стану <br>кіберзахисту </b></p> Відповідно до пункту 3 Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів [[Критична інфраструктура|критичної інфраструктури]], об’єктів [[Критична інформаційна інфраструктура|критичної інформаційної інфраструктури]], затвердженого [[Постанова КМУ "Про затвердження Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури"|постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799]], підпункту 956 пункту 4, пункту 10 Положення про Адміністрацію Державної служби спеціального зв’язку та захисту інформації України, затвердженого [[Постанова КМУ "Про затвердження Положення про Адміністрацію ДССЗІ"|постановою Кабінету Міністрів України від 03 вересня 2014 року № 411]], **НАКАЗУЮ:** $\quad$ 1. Затвердити Вимоги до суб’єктів оцінювання стану [[Кіберзахист|кіберзахисту]], що додаються. $\quad$ 2. Установити, що оцінювання дотримання вимог цільових профілів безпеки здійснюється суб’єктами оцінювання, що відповідають Вимогам до юридичних осіб та фізичних осіб – підприємців, які здійснюють оцінювання реалізації цільового профілю безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженим [наказом Адміністрації Державної служби спеціального зв’язку та захисту інформації України від 11 липня 2025 року № 438](https://zakon.rada.gov.ua/laws/show/z1125-25#Text), зареєстрованим у Міністерстві юстиції України 31 липня 2025 року за № 1125/44531. $\quad$ 3. Директору Департаменту кіберзахисту Адміністрації Державної служби спеціального зв’язку та захисту інформації України забезпечити подання цього наказу в установленому порядку на державну реєстрацію до Міністерства юстиції України. $\quad$ 4. Цей наказ набирає чинності з дня його опублікування. <div style="display: flex; justify-content: space-between;"> <span>Голова Служби</span> <span>Олександр ПОТІЙ</span> </div> ____ <p align="right"> ЗАТВЕРДЖЕНО <br>Наказ Адміністрації Державної <br>служби спеціального зв’язку та <br>захисту інформації України <br>___ ______ 2026 року № ___</p> <p align="center"><b>Вимоги <br>до суб’єктів оцінювання стану кіберзахисту</b></p> $\quad$ 1. Ці Вимоги містять сукупність кваліфікаційних та інших обов’язкових умов і критеріїв, яким повинні відповідати юридичні особи, фізичні особи – підприємці або фізичні особи, що проводять оцінювання стану кіберзахисту. $\quad$ 2. У цих Вимогах терміни вживаються в такому значенні: кваліфікаційний центр – суб’єкт, уповноважений Національним агентством кваліфікацій здійснювати оцінювання і визнання результатів навчання, здобутих особами шляхом формальної, неформальної або інформальної освіти, присвоєння та/або підтвердження відповідних професійних кваліфікацій, визнання відповідних професійних кваліфікацій, здобутих у інших країнах, на підставі сертифіката про акредитацію такого кваліфікаційного центру і включений до Реєстру кваліфікацій; орган із сертифікації персоналу – суб’єкт, який має сертифікат про акредитацію, виданий Національним агентством з акредитації України, та надає послуги із сертифікації персоналу згідно з вимогами кваліфікацій «Провідний аудитор інформаційних технологій (з [[Кібербезпека|кібербезпеки]])», «Провідний аудитор систем менеджменту [[Інформаційна безпека|інформаційної безпеки]]» та «Керівник команди з аудиту систем менеджменту інформаційної безпеки», визначених у професійному стандарті «Аудитор інформаційних технологій (з кібербезпеки)». Інші терміни вживаються у значенні, наведеному в [[Закон України "Про Державну службу спеціального зв’язку та захисту інформації України"|Законах України “Про Державну службу спеціального зв’язку та захисту інформації України”]], [[Закон України "Про захист інформації в інформаційно-комунікаційних системах"|“Про захист інформації в інформаційно-комунікаційних системах”]], [[Закон України "Про основні засади забезпечення кібербезпеки України"|“Про основні засади забезпечення кібербезпеки України”]], [[Закон України "Про державну таємницю"|“Про державну таємницю”]], [[Закон України "Про інформацію"|“Про інформацію”]], [[Закон України "Про доступ до публічної інформації"|“Про доступ до публічної інформації”]], [[Закон України "Про державну таємницю"|“Про державну таємницю”]], [[Закон України "Про інформацію"|“Про інформацію”]], [“Про освіту”](https://zakon.rada.gov.ua/laws/show/2145-19#Text), Національному плані реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженому [[Постанова КМУ "Деякі питання реагування на кіберінциденти, кібератаки та кіберзагрози"|постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533]], Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури, затвердженому [[Постанова КМУ "Про затвердження Порядку оцінювання стану кіберзахисту інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем, об’єктів критичної інфраструктури, об’єктів критичної інформаційної інфраструктури"|постановою Кабінету Міністрів України від 31 грудня 2025 року № 1799]]. $\quad$ 3. Вимоги до суб’єкта оцінювання стану кіберзахисту, який є фізичною особою або фізичною особою — підприємцем, що не має найманих працівників: бути громадянином України; не мати не погашеної або не знятої судимості в установленому законом порядку; не бути включеним до переліку осіб, щодо яких застосовано спеціальні економічні та інші обмежувальні заходи (санкції) відповідно до [[Закон України "Про санкції"|Закону України «Про санкції»]]; мати чинний сертифікат про присвоєння професійної кваліфікації відповідного професійного стандарту, виданий кваліфікаційним центром або органом із сертифікації персоналу, або чинний міжнародний сертифікат у сфері інформаційної безпеки та кіберзахисту, а саме: будь-яка з кваліфікацій відповідно до професійних стандартів «Розробник систем захисту інформації», «Аудитор інформаційних технологій (з кібербезпеки)», «Фахівець з оцінки заходів захисту інформації (кібербезпеки)», «Фахівець сфери [[Захист інформації|захисту інформації]]», «Керівник структурного підрозділу з питань безпеки інформації та кіберзахисту», «Конструктор систем кібербезпеки» або еквівалентна міжнародна сертифікація. $\quad$ 4. Вимоги до суб’єкта оцінювання стану кіберзахисту, який є юридичною особою або фізичною особою — підприємцем, що має найманих працівників: перебувати у трудових відносинах не менше ніж з одним суб’єктом оцінювання стану кіберзахисту, який відповідає вимогам, зазначених пункті 3 цих Вимог; не бути включеним до переліку осіб, щодо яких застосовано спеціальні економічні та інші обмежувальні заходи (санкції) відповідно до Закону України «Про санкції». $\quad$ 5. Суб’єкти оцінювання стану кіберзахисту для проведення оцінювання стану кіберзахисту інформаційних, електронних комунікаційних, [[Інформаційно-комунікаційні системи|інформаційно-комунікаційних]] та технологічних систем, де обробляється інформація, що становить державну таємницю, повинні мати допуск до державної таємниці за відповідною формою (для суб’єктів оцінювання стану кіберзахисту, які є фізичною особою або фізичною особою – підприємцем) або спеціальний дозвіл на провадження діяльності, пов’язаної з державною таємницею за відповідною категорією режиму секретності (для суб’єктів оцінювання стану кіберзахисту, які є юридичною особою). $\quad$ 6. Суб’єкт оцінювання стану кіберзахисту, який є юридичною особою або фізичною особою – підприємцем, що має найманих працівників проводить оцінювання стану кіберзахисту, залучаючи до нього виключно суб’єктів оцінювання стану кіберзахисту з якими він має трудові відносини. <div style="display: flex; justify-content: space-between;"> <span>Директор Департаменту кіберзахисту <br>Адміністрації Держспецзв’язку</span> <span> <br>Дмитро ПАХОЛЬЧЕНКО</span> </div> ___ ![[АРВ_вимоги_до_суб'єктів_оцінювання.pdf]] ___