Що насправді вимагає НБУ №143: розбираємо офіційні роз’яснення регулятора

9 хвилин читання

До 13 грудня 2026 року надавачі фінансових послуг мають привести свою діяльність у відповідність до вимог Положення НБУ №143 щодо інформаційної безпеки та кіберзахисту.

На практиці навколо нових вимог виникає багато запитань. Чи обов’язково мати власного CISO? Що можна передати на аутсорс? Хто має бути відповідальною особою? Скільки внутрішніх документів потрібно розробити? Чи є спрощені вимоги для невеликих компаній?

Саме з цими практичними питаннями SHERIFF Кібербезпека звернулася до Національного банку України за офіційними роз’ясненнями щодо застосування Постанови №143.

Читайте також: Один фішинговий лист, повторно використаний пароль або заражений робочий ноутбук можуть відкрити зловмисникам доступ до пошти, бухгалтерських систем, клієнтських баз і платежів. Про основні кіберзагрози та способи захисту фінансового бізнесу на YouTube-каналі TAX Podcast розповів Євген Єгоров, CEO напряму «Кібербезпека» холдингу SHERIFF.

Ми отримали відповіді НБУ від 6 березня та 11 серпня 2026 року і тепер ділимося ключовими висновками, які важливо врахувати фінансовим компаніям під час підготовки до дедлайну.

Головний висновок простий: №143 — це не ще одна задача для ІТ-відділу.

Положення стосується не лише технологій, а й відповідальності керівництва, розподілу ролей, роботи з підрядниками, управління ризиками, внутрішніх документів, реагування на інциденти та контролю виконання.

Тобто відповідь на питання «чи відповідаємо ми №143?» не може дати лише системний адміністратор.

Кібербезпеку можна передати на аутсорс. Відповідальність — ні

Одне з перших практичних питань чи потрібно фінансовій компанії створювати власний відділ інформаційної безпеки. У відповіді на наш запит НБУ підтвердив: надавач фінансових послуг має право залучати зовнішніх виконавців для виконання заходів з інформаційної безпеки та реагування на кіберінциденти.

Тобто частину функцій можна передати спеціалізованому провайдеру:

— моніторинг подій безпеки;

— реагування на кіберінциденти;

— аудит;

— консультації;

— підготовку документів;

— окремі технічні заходи захисту;

— роботу SOC.

Для невеликої фінансової компанії це часто раціональніше, ніж створювати повноцінну внутрішню команду. Але є принципове обмеження.

Функцію відповідальної особи за впровадження вимог Положення №143 повністю передати зовнішньому підряднику не можна.

Її має виконувати або штатний працівник компанії, призначений керівником, або сам керівник. Підрядник може виконувати значну частину операційної роботи. Але власник функції та управлінська відповідальність мають залишатися всередині компанії.

Саме тут закінчується модель «віддали кібербезпеку на аутсорс і забули».

Призначити відповідального недостатньо

НБУ не встановлює обов’язкового диплома, конкретного сертифіката чи визначеного стажу для відповідальної особи. Компанія сама визначає вимоги до її компетентності.

З одного боку, це дає гнучкість. З іншого — перекладає більше відповідальності на менеджмент. Тому важливо не просто видати наказ про призначення.

Потрібно відповісти на практичні питання:

Чи розуміє ця людина кіберризики бізнесу?

Чи має вона достатні повноваження?

Чи може ініціювати зміни в ІТ, HR, юридичному та інших підрозділах?

Чи має прямий доступ до керівництва?

Чи є в неї ресурси та бюджет для виконання функції?

Формально призначена людина без повноважень і підтримки керівництва не створює працюючої системи.

Підписуйтеся на наші соцмережі

НБУ не вимагає десятків документів із «правильними» назвами

Ще одне поширене питання — скільки саме політик, положень та інструкцій потрібно підготувати. У другій відповіді НБУ є важливе уточнення: Положення №143 не встановлює вичерпного уніфікованого переліку документів із фіксованими назвами.

Компанія сама визначає їхню структуру.

Можна об’єднувати кілька тем в одному документі.

Можна інтегрувати нові вимоги у вже чинні політики та процедури.

Ключове не назва документа, а повнота врегулювання процесу та його фактичне виконання.

Серед базових блоків, які мають бути закриті:

— управління правами доступу до інформаційно-комунікаційних систем;

— мережевий захист;

— правила використання змінних носіїв;

— план реагування на кіберінциденти;

— управління кіберризиками та ризиками інформаційної безпеки;

— порядок роботи з програмним забезпеченням, підтримку якого припинено;

— окреме рішення про призначення відповідальної особи;

— реєстр програмних та апаратних засобів.

І тут є суттєва різниця між формальною та реальною відповідністю.

Можна написати політику управління доступами.

Але якщо після звільнення співробітника його обліковий запис продовжує працювати — процес не працює.

Можна затвердити план реагування на кіберінцидент.

Але якщо під час атаки ніхто не знає, кому телефонувати і хто ухвалює рішення, — документ існує лише на папері.

Кіберінцидент — це вже питання безперервності бізнесу

Одна з важливих вимог №143 стосується реагування на кіберінциденти.

Відповідний план має враховувати внутрішні документи компанії щодо безперервності діяльності або бути частиною такого плану. Це принциповий момент.

Кібератака для фінансової компанії — це не просто заражений комп’ютер або заблокований акаунт.

Це потенційно:

- зупинка операцій;

- недоступність сервісів;

- витік даних;

- неможливість обслуговувати клієнтів;

- фінансові втрати;

- репутаційні наслідки.

Тому реагування на кіберінцидент має бути частиною загальної системи управління кризами, а не окремим сценарієм для ІТ.

Невеликі компанії теж підпадають під вимоги

Ще одне часте питання: чи є спрощений режим для невеликих фінансових установ.

НБУ прямо вказує: окремого поділу на категорії для визначення переліку вимог немає.

Водночас Положення передбачає ризик-орієнтований підхід. Це означає, що масштаб документів, деталізація процедур та складність технічних рішень можуть відрізнятися залежно від розміру бізнесу, характеру діяльності, ІТ-інфраструктури та рівня ризиків. Компанії з двадцятьма співробітниками навряд чи потрібна така сама за складністю система, як великій фінансовій групі. Але базові процеси все одно повинні існувати. Доступи мають контролюватися. Активи — бути відомими. Ризики — оцінюватися. Інциденти — мати сценарій реагування. Відповідальність — бути визначеною.

З чого починати підготовку до №143

Найпростіший шлях — одразу почати писати документи. І дуже часто саме він є неправильним. Спочатку потрібно зрозуміти, що в компанії відбувається фактично.

Наприклад:

Хто сьогодні відповідає за інформаційну безпеку?

Як надаються та переглядаються права доступу?

Що відбувається з доступами після звільнення працівника?

Чи є повний перелік програмного забезпечення та обладнання?

Чи використовується ПЗ, яке більше не підтримується виробником?

Хто отримує повідомлення про підозрілу активність?

Що робить компанія у перші 30 хвилин після кіберінциденту?

Хто ухвалює рішення?

Які функції виконуються власними силами, а які — зовнішніми підрядниками?

Якими документами можна підтвердити виконання цих процесів?

Тільки після цього можна побачити реальний розрив між вимогами регулятора та поточним станом компанії. І вже на його основі будувати дорожню карту.

П’ять запитань керівнику до 13 грудня

Якщо максимально спростити №143 до управлінського рівня, керівнику фінансової компанії варто отримати відповіді на п’ять запитань.

1. Хто персонально відповідає за інформаційну безпеку?

Не «ІТ-відділ», а конкретна людина з визначеними повноваженнями.

2. Чи розуміємо ми свої основні кіберризики?

Не теоретично, а щодо конкретних систем, даних і процесів.

3. Чи зможемо ми діяти, якщо інцидент станеться завтра?

Хто його виявить, хто ухвалить рішення, кого залучать і як продовжуватиме працювати бізнес?

4. Чи відповідають наші документи реальності?

Політика, яка не описує фактичний процес, створює лише ілюзію відповідності.

5. Чим ми можемо підтвердити виконання вимог?

Не словами, а рішеннями, журналами, реєстрами, процедурами та іншими доказами роботи системи.

Постанова №143 набрала чинності 13 грудня 2025 року. Надавачам фінансових послуг надали 12 місяців для приведення діяльності у відповідність. Кінцевий термін — 13 грудня 2026 року. Якщо базові процеси вже існують, цей час можна використати для їхнього впорядкування, документування та перевірки. Якщо ж система інформаційної безпеки фактично будується з нуля, завдання значно складніше. Тому головне питання зараз не в тому, скільки політик уже написано. Воно звучить інакше:

чи може компанія сьогодні показати, що вона розуміє свої кіберризики, управляє ними та здатна діяти під час реального інциденту?

Саме це і є різницею між формальним виконанням Постанови №143 та реально працюючою системою інформаційної безпеки.