Від КСЗІ до профілів безпеки — що передбачає авторизація з безпеки ІКС?

Майстер-клас: секрети випікання найсмачніших млинців!

28.09.2026

В Україні змінюється підхід до побудови та підтвердження захищеності інформаційних систем. Замість створення комплексних систем захисту інформації (КСЗІ) та отримання атестатів відповідності запроваджено процедуру авторизації з безпеки на основі профілів безпеки.
Новий підхід базується на оцінці ризиків кібербезпеки: вимоги до захисту формуються відповідно до критичності системи та специфіки її інфраструктури. Відповідно до Закону України № 4336-IX та Постанови КМУ № 712, до офіційного переліку вже внесено близько 700 авторизованих систем.

Розберемо, як влаштована нова процедура, чим відрізняються базовий, галузевий і цільовий профілі безпеки та як пройти авторизацію у встановлені строки.

Чому підхід КСЗІ вже не захищає?

Головне обмеження КСЗІ, розробленої ще на початку 2000-х, — її статичність. Вона оцінювала стан кіберзахисту суто на момент аудиту, а виданий атестат залишався чинним до 5 років. Водночас програмні рішення, мережева інфраструктура та методи атак змінювалися значно швидше. 
Як наслідок, виникала розбіжність між формальною та фактичною безпекою. Наявність чинного атестата не давала організації інструментів для протидії вразливостям, виявленим після отримання сертифіката.

Ще одна проблема старої моделі — подібні вимоги до сервісів різного масштабу. Невеликий внутрішній сервіс і масштабний реєстр персональних даних проходили співмірний обсяг регуляторних погоджень. Це ускладнювало визначення пріоритетів і не дозволяло гнучко фокусувати ресурси саме на критичних завданнях.

Ризик-орієнтований підхід: як тепер ухвалюють рішення щодо захисту?

Нова модель змінює саму логіку контролю: замість зовнішньої формальної фіксації запроваджено принцип прямої відповідальності за захищеність системи. Якщо раніше стан безпеки засвідчувала експертна комісія видачею атестата, то тепер введення в експлуатацію здійснює сама організація.
Авторизація з безпеки — це офіційне рішення власника або розпорядника про дозвіл на обробку даних в інформаційно-комунікаційній системі (ІКС). Цим документом керівництво організації підтверджує дві ключові умови: запроваджені заходи кіберзахисту відповідають актуальним загрозам, а всі залишкові ризики ідентифіковані, оцінені та прийняті.

Процедура подання чітко регламентована за часом: власник формує та надсилає до Держспецзв'язку авторизаційний лист разом із доказовою базою. Після перевірки повноти відомостей регулятор протягом 10 робочих днів ухвалює рішення про внесення системи до офіційного переліку. 

Такий підхід замінює багатоетапні погодження єдиним зваженим рішенням. Процедура є обов'язковою для державних інформаційних ресурсів, об'єктів критичної інформаційної інфраструктури (ОКІІ) та систем, для яких законодавством визначено необхідність захисту інформації.

Нова ієрархія профілів безпеки: чим відрізняються базовий, галузевий і цільовий рівні?

Головним орієнтиром для проведення авторизації є профіль безпеки — структурований перелік організаційних і технічних вимог до кіберзахисту. Замість єдиного уніфікованого стандарту діє трирівнева модель, у якій кожен наступний рівень конкретизує заходи відповідно до специфіки середовища.
Базовий профіль безпеки (БПБ) визначає обов'язковий мінімум заходів захисту. Його розробляє та затверджує Адміністрація Держспецзв'язку залежно від типу інформації та функціонального призначення системи. Улітку 2025 року регулятор затвердив правила для середовищ з відкритою, конфіденційною та службовою інформацією. 

Типовий базовий профіль містить такі обов'язкові заходи:

● багатофакторну автентифікацію;● криптографічний захист інформації;● розмежування прав доступу;● ведення журналів аудиту дій;● фізичний захист серверної інфраструктури.
Галузевий профіль безпеки (ГПБ) враховує специфіку конкретної сфери діяльності — енергетики, фінансів, охорони здоров'я, транспорту чи телекомунікацій. Документ формує профільний регулятор або орган управління на основі базового рівня. Наприклад, для енергетичних підприємств додаються вимоги до захисту промислових контролерів і систем диспетчерського управління SCADA, а для фінансової сфери — механізми контролю цілісності транзакцій і захист платіжних даних.

Цільовий профіль безпеки (ЦПБ) є робочим документом для окремої системи. Його формує власник чи розпорядник, доповнюючи вимоги БПБ або ГПБ заходами, визначеними за результатами власної оцінки ризиків. Саме відповідність цільовому профілю перевіряють під час фінальної авторизації, тому він визначає не лише реальний план технічних робіт, а й бюджет на розгортання та підтримку системи захисту.

Каталог заходів з кіберзахисту — як готова база контролів спрощує роботу?

Після оцінки ризиків постає завдання обрати конкретні інструменти захисту. Для систематизації цього процесу регулятор оновив нормативну базу: 30 січня 2026 року Наказом Адміністрації Держспецзв'язку № 75 затверджено Каталог заходів з кіберзахисту, перелік базових заходів і форму плану кіберзахисту.
Структура документа базується на міжнародній методології NIST Cybersecurity Framework 2.0 і групує заходи за 6 функціями:
● Управління — розподіл обов'язків, внутрішні політики та контроль виконання процесів.● Ідентифікація — облік цифрових активів, аналіз ризиків і взаємозв'язків у системі.● Забезпечення захисту — комплекс технічних та організаційних заходів безпеки.● Виявлення — моніторинг підозрілих подій та ознак несанкціонованого проникнення.● Реагування — чіткі кроки команди під час кібератаки або збою.● Відновлення — швидке повернення сервісів до штатного функціонування.
Практична перевага Каталогу — наявність посилань на стандарти та приклади реалізації для кожного заходу. Власник системи не створює вимоги з нуля, а обирає готові контролі відповідно до визначених ризиків і специфіки свого середовища.

6 кроків до авторизації з безпеки вашої ІКС

Після формування переліку контролів постає завдання структурувати процес їхнього впровадження. Щоб виконати вимоги Постанови Кабінету Міністрів № 712 та авторизувати систему, власнику необхідно пройти 6 послідовних етапів:
1. Визначити категорію даних, які обробляються в середовищі, — відкрита, конфіденційна, службова чи таємна інформація.
2. Провести оцінювання ризиків ІБ, щоб виявити актуальні вразливості, зовнішні загрози та можливі наслідки інцидентів.
3. Сформувати цільовий профіль безпеки на основі вимог законодавства, базового або галузевого профілю та специфіки самої платформи.
4. Впровадити засоби захисту, налаштувавши необхідні технічні рішення, внутрішні політики та процеси.
5. Пройти оцінювання, підтвердивши експертним висновком, що всі передбачені в ЦПБ заходи функціонують ефективно і їх достатньо.
6. Подати авторизаційний лист до Адміністрації Держспецзв'язку та отримати офіційне підтвердження внесення системи до офіційного переліку авторизованих з безпеки ІКС.

Якщо створення КСЗІ розпочалося до набрання чинності новими правилами, діє перехідний механізм: роботи завершують у межах державної експертизи у сфері технічного захисту інформації (ТЗІ) з подальшим переходом на авторизацію. Оскільки уряд неодноразово коригував ці строки (Постановами № 1166 від вересня 2025 року, № 177 від лютого 2026 року та № 493 від квітня 2026 року), перед плануванням графіка робіт важливо звірятися з чинною редакцією пункту 2 Постанови № 712.

Що відбувається після авторизації з безпеки та як часто потрібно переглядати профіль безпеки?

Внесення системи до офіційного переліку не завершує процес управління безпекою. Законодавство встановлює принцип безперервного контролю протягом усього життєвого циклу сервісу, а відповідні регламенти регулятор деталізував у першій половині 2026 року.
Засади оцінювання стану кіберзахисту визначає Постанова Кабміну № 1799 від 31 грудня 2025 року, а практичний механізм перевірок затверджено Наказом Держспецзв'язку № 285 від 16 квітня 2026 року. Самооцінювання проводять за 6 функціями захисту, перевіряючи не лише наявність технічних засобів, а й якість їхньої регламентації та практичну інтеграцію в операційні процеси.

Перегляд ЦПБ та оновлення авторизації є обов'язковими вимогами щороку. Крім того, позапланову актуалізацію проводять у разі суттєвих змін в архітектурі системи або ландшафті загроз — зокрема, при виявленні критичних вразливостей у використовуваних програмних модулях чи сторонніх бібліотеках.

Що отримують державні органи та бізнес від переходу на нову систему авторизації?

Перехід до ризик-орієнтованої моделі оптимізує процеси як для технічних команд, так і для керівництва. Практичний ефект реформи проявляється у 3 основних напрямах:
● Раціоналізація витрат. Обсяг вимог тепер залежить від значущості ресурсу: внутрішні допоміжні сервіси більше не потребують таких самих витратних процедур, як державні реєстри з персональними даними.● Прискорення запуску систем. Оскільки рішення ухвалює сам власник, а регулятор розглядає авторизаційний лист протягом 10 робочих днів, запуск цифрових продуктів більше не гальмується зовнішніми погодженнями. Це критично для команд із частими циклами оновлень.● Сумісність із міжнародними стандартами. Побудова національної моделі на базі NIST CSF 2.0 та Директиви NIS2 дозволяє використовувати результати внутрішнього оцінювання під час аудитів за ISO/IEC 27001, платіжним стандартом PCI DSS або регламентом DORA. Це усуває дублювання робіт і спрощує взаємодію з європейськими партнерами.

Авторизація з безпеки без ризиків: супровід від IT Specialist

Найбільше практичних складнощів зазвичай викликають коректна оцінка ризиків ІБ і формування обґрунтованого ЦПБ, який пройде перевірку регулятора без зауважень і тривалих доопрацювань. Залучення зовнішньої експертизи на цьому етапі дозволяє уникнути методологічних помилок і скоротити терміни.
Фахівці IT Specialist супроводжують процес авторизації від початку до регулярного аудиту. Наша команда проводить оцінку систем на відповідність профілям безпеки, моделює загрози, налаштовує засоби захисту та готує систему до підсумкового й щорічного контролю. Крім того, ми проводимо аудити відповідності міжнародним стандартам і вимогам ISO/IEC 27001, PCI DSS, SWIFT, NIST CSF і DORA. 

Звертайтеся за консультацією до фахівців IT Specialist. Ми оцінимо відповідність ваших систем вимогам БПБ та сформуємо покроковий план дій для успішного проходження авторизації з безпеки у визначені терміни.

Автор статті: Дмитро Чуб (Директор напряму автоматизації, інтеграції та аудиту бізнес-процесів)