Нові вимоги регуляторів: на що звернути увагу бізнесу для підвищення кіберстійкості?
У 2025–2026 роках НБУ та Держспецзв’язку оновили низку вимог у сфері інформаційної безпеки та кіберзахисту. Зміни стосуються фінансових установ, користувачів хмарних сервісів, постачальників для державного сектору та окремих операторів інформаційних систем. Разом із командою IT Specialist розберемося, якими є сфери застосування цих документів і про що необхідно знати бізнесу.
Ключове про вимоги НБУ і Держспецз’язку
Постанова НБУ №99 регулює використання хмарних технологій банками, надавачами фінансових послуг та учасниками платіжного ринку. Компаніям необхідно оцінювати ризики роботи з хмарними провайдерами, умови обробки й зберігання даних і розподіл відповідальності між сторонами.
Постанова НБУ №143 встановлює вимоги до інформаційної безпеки та кіберзахисту визначених небанківських фінансових установ.
Серед основних напрямів:
Підписуйтеся на наші соцмережі
- управління кіберризиками;
- контроль доступу;
- журналювання подій;
- реагування на інциденти;
- визначення відповідальних осіб.
Наказ Держспецзв’язку №836 визначає вимоги до постачальників товарів, робіт і послуг для окремих державних інформаційних систем та об’єктів критичної інформаційної інфраструктури. Залежно від рівня ризику постачальник має виконати встановлені заходи безпеки та підтвердити відповідність.
Наказ Держспецзв’язку №75 затверджує Каталог базових заходів із кіберзахисту та впроваджує ризикоорієнтований підхід до планування захисту інформаційних систем.
Що перевірити компаніям?
Підготовку до нових вимог варто починати з аналізу власного ІТ-середовища. Це допоможе зрозуміти, які процеси вже відповідають нормативним вимогам, а де залишаються прогалини.
Для цього необхідно:
- визначити свої інформаційні активи (системи, дані, сервіси, процеси та ключових постачальників);
- провести GAP-аналіз процесів інформаційної безпеки;
- переглянути управління доступом, інцидентами та ризиками;
- перевірити договори з хмарними провайдерами;
- актуалізувати політикита наявну документацію з питань ІБ;
- впровадити або налагодити процеси регулярного навчання, підвищення обізнаності персоналу.
Недотримання вимог може мати різні наслідки залежно від статусу компанії та характеру порушення. Для фінансових установ це можуть бути регуляторні заходи НБУ, а для постачальників державного сектору — ризики під час участі в закупівлях або виконання контрактів.
Зверніться до IT Specialist для оцінювання поточного рівня відповідності та формування подальших кроків.