4 нові регуляторні вимоги щодо кіберзахисту: що необхідно перевірити бізнесу?

Майстер-клас: секрети випікання найсмачніших млинців!

15.09.2026

Фінансовим установам, користувачам хмарних послуг і постачальникам послуг для державного сектору варто переглянути підходи до кіберзахисту. Нові вимоги НБУ та Держспецзв’язку встановлюють додаткові вимоги до управління ризиками, роботи з постачальниками, планування кіберзахисту та підтвердження відповідності.
Постанови НБУ №99 і №143 та накази Держспецзв’язку №836 і №75 мають різні сфери застосування. Тому насамперед варто визначити, які з цих вимог поширюються саме на вашу компанію.

Кого стосуються нові регуляторні вимоги?

У 2025–2026 роках регулятори оновили правила для окремих категорій суб’єктів: 
● користувачів хмарних послуг у фінансовому секторі;● надавачів фінансових послуг;● постачальників послуг для державного сектору; ● операторів і власників систем та об’єктів, на яких поширюються вимоги з кіберзахисту.
Єдиного переліку вимог для всіх не існує. Обсяг обов’язків залежить від статусу компанії, призначення систем, характеру даних і її ролі в ланцюгу постачання.

Постанова НБУ № 99 від 25.08.2025 затверджує Положення про порядок застосування технології хмарних обчислень банками, надавачами фінансових послуг, операторами та учасниками платіжних систем і технологічними операторами платіжних послуг.

Перед впровадженням хмарних сервісів організації зобов'язані комплексно оцінити кіберризики та постачальників. Постанова забороняє залучати надавачів хмарних послуг, пов’язаних із державою-агресором, зокрема, в передбачених Положенням випадках щодо резидентства, кінцевих бенефіціарних власників, місця обробки або зберігання даних. 

Постанова НБУ № 143 від 09.12.2025 встановлює вимоги до організації заходів із забезпечення інформаційної безпеки та кіберзахисту визначених небанківських фінансових установ — страховиків, кредитних спілок, фінансових компаній і ломбардів. 

Одна з ключових вимог — призначити відповідальну особу за впровадження вимог з інформаційної безпеки та кіберзахисту й закріпити відповідні повноваження у внутрішніх документах.

Наказ Держспецзв’язку №836 від 17.12.2025 встановлює вимоги до постачальників товарів, робіт і послуг, які забезпечують функціонування ІКС (інформаційно-комунікаційних систем) із державними інформаційними ресурсами, службовою інформацією або державною таємницею, а також об’єктів критичної інформаційної інфраструктури.

Для постачання товарів, робіт і послуг, що належать до I рівня ризику, постачальник має виконати базові заходи безпеки в ІКС, де обробляється інформація щодо договору, а їхнє виконання підтверджує декларативно. 

Для постачання товарів, робіт чи послуг II–IV рівнів ризику постачальник зобов’язаний забезпечити відповідність своєї ІКС базовому або галузевому профілю безпеки. 

Виконання цих вимог постачальник підтверджує одним із визначених способів: авторизацією з безпеки, сертифікатом відповідності стандарту інформаційної безпеки або чинним атестатом відповідності на КСЗІ.

Наказ Держспецзв’язку № 75 від 30.01.2026 затверджує Каталог заходів з кіберзахисту, базові заходи з кіберзахисту, форми плану та методичні рекомендації. Документ формує єдиний перелік організаційних і технічних заходів, запроваджує ризикоорієнтований підхід до планування безпеки.

Базові заходи захисту застосовуються у випадках і до суб’єктів, визначених законодавством та профільними нормативними актами, тоді як Каталог містить ширший перелік заходів для формування цільового рівня захищеності. 

Що варто перевірити насамперед?

Перший крок до відповідності — оцінити, які саме вимоги застосовуються до вашої компанії та її ІТ-ландшафту: 
1. Визначте периметр інформаційної безпеки компанії, перелік систем і даних, які вона обробляє, хмарні послуги та договори з постачальниками.2. Проведіть аудит (GAP-аналіз): порівняйте чинні процеси управління ризиками, доступом, інцидентами, безперервністю діяльності та постачальниками з вимогами, що поширюються на вашу компанію.3. Надавачам фінансових послуг необхідно перевірити процеси управління кіберризиками, контролю доступу, журналювання подій і реагування на інциденти відповідно до постанови №143.4. Користувачам хмарних послуг потрібно переглянути договори з провайдерами, розподіл відповідальності, правила доступу до даних, вимоги до безперервності послуг і залучення інших надавачів.5. Постачальникам, діяльність яких регулюється наказом №836, варто з’ясувати визначений для їхнього постачання рівень ризику та підготувати відповідне підтвердження.6. Зберігайте актуальні політики, результати оцінювання ризиків, документи про призначення відповідальних осіб, матеріали щодо інцидентів і підтвердження перевірок постачальників.

Відповідальність за недотримання регуляторних вимог

Наслідки ігнорування вимог залежать від статусу компанії, характеру порушення та повноважень відповідного регулятора. Тому коректніше говорити не про універсальні «санкції», а про заходи впливу, вимоги усунути порушення та договірні ризики.
За порушення вимог у сфері кіберзахисту, інформаційної безпеки та захисту критичної інфраструктури НБУ може застосовувати до банків передбачені законодавством регуляторні заходи. Серед них — письмове застереження, штраф або віднесення банку до категорії проблемних.

До надавачів фінансових послуг НБУ має право вживати передбачені законодавством заходи впливу залежно від характеру та обставин порушення — від письмового застереження до відкликання ліцензії.

Для постачальників, на яких поширюється наказ №836, важливо підтвердити виконання вимог, визначених для відповідного рівня ризику. Якщо таке підтвердження передбачене умовами закупівлі або договором, його відсутність може стати підставою для недопуску до закупівлі або ускладнити виконання договору.

Держспецзв’язку здійснює державний контроль у сфері захисту інформації та кіберзахисту в межах повноважень, визначених законом. Недотримання вимог може призвести до серйозних юридичних, технічних та фінансових наслідків. Відповідальність за забезпечення належного рівня безпеки та захисту даних покладається безпосередньо на керівників та власників інформаційних систем. 

Підготуйте бізнес до нових вимог із IT Specialist

Визначення регуляторних вимог, GAP-аналіз та закриття прогалин у безпеці потребують значних витрат часу та залучення внутрішніх ресурсів команди. Наші фахівці допоможуть пройти весь шлях до відповідності — від швидкої оцінки ризиків до реалізації технічних та організаційних змін. Це дозволить вам отримати практичне рішення, зменшити регуляторні ризики та зосередитися на розвитку бізнесу.
Зверніться до IT Specialist, щоб оцінити поточний рівень відповідності та сформувати ефективний план дій.