• Портал VOBU
  • Архів номерів
  • ІПК ДПСУ
  • Онлайн-практикуми
  • АгроVOBU
  • Передплата газети

TOMBAR

Document.VOBU.ua
Акція від ВОБУ
На захисті України
відтепер статті газети в аудіо
  • ПКУ
  • За видавниками
    • Верховна Рада
    • Кабінет Міністрів
    • Податкова
    • Міністерства
      • Мінфін
      • Мінекономіки
      • Мін’юст
      • Мінсоцполітики
      • Мінагрополітики
      • МОЗ
      • Мінгромад
      • МОН
      • Міненергетики
      • Мінінфраструктури
      • Мінпраці
    • Національний банк
    • Фонд соцстрахування
    • Держказначейство
    • Судові органи
    • Інші держоргани
      • Держпраці
      • Митна служба
      • Держкомзем
      • Держкомбуд
    • Міжнародні договори
  • За типами
    • Кодекси України
    • Закони
    • Постанови КМУ
    • Постанови
    • Накази
    • Листи
    • Інші документи
  • За напрямками
    • Бухгалтерський облік
      • Національні положення (стандарти) бухгалтерського обліку
      • МСФЗ та МСБО
      • Інвентаризація
      • Методичні рекомендації з бухобліку
      • Бухоблік в бюджетних установах
    • Трудові відносини
      • Відпустки
      • Оплата праці
    • Податки
      • Адміністрування податків
      • Акциз
      • ПДВ
      • Трансфертне ціноутворення
      • Угоди про уникнення подвійного оподаткування
      • Узагальнюючі податкові консультації
    • Відрядження
    • Грошовий обіг
      • Валюта і валютні операції
    • РРО, каса
    • Земельні відносини
    • Нерухомість
    • Оренда
  • За галузями
    • Автомобільні перевезення
    • Промисловість
      • Добувна промисловість
      • Оборонна промисловість
    • Сільське господарство
    • ЗЕД
      • Угоди про вільну торгівлю
    • Бюджет
    • Будівництво
    • Освіта
    • Охорона здоров’я
  • Корисна інформація
    • Словник бухгалтерських термінів
    • Державні класифікатори
    • Довідкова інформація
    • Бланки та шаблони документів
No Result
View All Result
  • ПКУ
  • За видавниками
    • Верховна Рада
    • Кабінет Міністрів
    • Податкова
    • Міністерства
      • Мінфін
      • Мінекономіки
      • Мін’юст
      • Мінсоцполітики
      • Мінагрополітики
      • МОЗ
      • Мінгромад
      • МОН
      • Міненергетики
      • Мінінфраструктури
      • Мінпраці
    • Національний банк
    • Фонд соцстрахування
    • Держказначейство
    • Судові органи
    • Інші держоргани
      • Держпраці
      • Митна служба
      • Держкомзем
      • Держкомбуд
    • Міжнародні договори
  • За типами
    • Кодекси України
    • Закони
    • Постанови КМУ
    • Постанови
    • Накази
    • Листи
    • Інші документи
  • За напрямками
    • Бухгалтерський облік
      • Національні положення (стандарти) бухгалтерського обліку
      • МСФЗ та МСБО
      • Інвентаризація
      • Методичні рекомендації з бухобліку
      • Бухоблік в бюджетних установах
    • Трудові відносини
      • Відпустки
      • Оплата праці
    • Податки
      • Адміністрування податків
      • Акциз
      • ПДВ
      • Трансфертне ціноутворення
      • Угоди про уникнення подвійного оподаткування
      • Узагальнюючі податкові консультації
    • Відрядження
    • Грошовий обіг
      • Валюта і валютні операції
    • РРО, каса
    • Земельні відносини
    • Нерухомість
    • Оренда
  • За галузями
    • Автомобільні перевезення
    • Промисловість
      • Добувна промисловість
      • Оборонна промисловість
    • Сільське господарство
    • ЗЕД
      • Угоди про вільну торгівлю
    • Бюджет
    • Будівництво
    • Освіта
    • Охорона здоров’я
  • Корисна інформація
    • Словник бухгалтерських термінів
    • Державні класифікатори
    • Довідкова інформація
    • Бланки та шаблони документів
No Result
View All Result
Document.VOBU.ua
No Result
View All Result
Home За видавниками Кабінет Міністрів

Постанова КМУ від 24.03.2023 р. № 257 “Деякі питання проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури”

27.03.2023
у Кабінет Міністрів, Постанови КМУ
0
0
SHARES
545
VIEWS
Share on FacebookShare on Twitter
Print Friendly, PDF & Email

КАБІНЕТ МІНІСТРІВ УКРАЇНИ

ПОСТАНОВА

від 24 березня 2023 р. № 257

Київ

Деякі питання проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури

Відповідно до частини третьої статті 6 Закону України “Про основні засади забезпечення кібербезпеки України” Кабінет Міністрів України постановляє:

1. Затвердити Порядок проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури, що додається.

2. Адміністрації Державної служби спеціального зв’язку та захисту інформації забезпечити:

затвердження вимог до аудиторів інформаційної безпеки на об’єктах критичної інфраструктури та порядку їх атестації (переатестації);

проведення аналізу звітів за результатами незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури, надання узагальненої інформації про стан інформаційної безпеки на об’єктах критичної інфраструктури Апарату Ради національної безпеки і оборони України та Кабінетові Міністрів України.

Прем’єр-міністр України
Д. ШМИГАЛЬ

ЗАТВЕРДЖЕНО
постановою Кабінету Міністрів України
від 24 березня 2023 р. № 257

ПОРЯДОК
проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури

1. Цей Порядок визначає механізм організації та проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури та вимоги до його проведення.

Метою проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури є оцінка аудитором інформаційної безпеки стану інформаційної безпеки на об’єктах критичної інфраструктури, що повинна відповідати вимогам законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах.

Дія цього Порядку не поширюється на:

банки, інші об’єкти, що провадять діяльність на ринку фінансових послуг, державне регулювання та нагляд за діяльністю яких здійснює Національний банк, платіжні організації, учасників платіжних систем, операторів послуг платіжної інфраструктури, віднесення яких до критичної інфраструктури здійснюється в порядку, встановленому Національним банком;

діяльність, пов’язану із захистом інформації, що становить державну та розвідувальну таємницю, комунікаційні та технологічні системи, призначені для її оброблення.

2. Терміни, що вживаються в цьому Порядку, мають таке значення:

1) аудитор інформаційної безпеки (далі — аудитор) — фізична або юридична особа, яка пройшла атестацію відповідно до порядку, встановленого Адміністрацією Держспецзв’язку;

2) вразливість — недолік в інформаційній, електронній комунікаційній, інформаційно-комунікаційній системі та/або технологічних системах, що створює імовірність порушення безпеки, сталого, надійного та штатного режиму функціонування таких систем, несанкціонованого втручання в їх роботу, загрозу безпеці (захищеності) електронних інформаційних ресурсів, порушення їх конфіденційності, цілісності, доступності інформаційних ресурсів;

3) звіт за результатами незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури (далі — звіт) — документ, підготовлений аудитором за результатами проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури;

4) інформаційна безпека — це стан захищеності, за якого забезпечуються функціональність, безперервність роботи, відновлюваність, цілісність і стійкість інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем та/або технологічних систем, конфіденційність, цілісність та доступність електронних інформаційних ресурсів, а також забезпечується своєчасне виявлення, запобігання і нейтралізація реальних і потенційних загроз штатного режиму функціонування таких систем і ресурсів, несанкціонованого втручання в їх роботу;

5) незалежний аудит інформаційної безпеки на об’єктах критичної інфраструктури (далі — незалежний аудит) — систематизований, незалежний і документований процес отримання оцінки стану інформаційної безпеки на об’єктах критичної інфраструктури на відповідність вимогам законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах;

6) ризик — можливість виникнення негативної події та вірогідні масштаби її наслідків протягом певного періоду часу;

7) тестування на проникнення — метод оцінювання захищеності інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем та/або технологічних систем шляхом імітування дій щодо несанкціонованого втручання в їх роботу.

Інші терміни вживаються у значенні, наведеному в Кодексі цивільного захисту України, в Законах України “Про інформацію”, “Про захист інформації в інформаційно-комунікаційних системах”, “Про основні засади забезпечення кібербезпеки України”, “Про критичну інфраструктуру”, в Загальних вимогах до кіберзахисту об’єктів критичної інфраструктури, затверджених постановою Кабінету Міністрів України
від 19 червня 2019 р. № 518 (Офіційний вісник України, 2019 р., № 50, ст. 1697).

3. Проведення незалежного аудиту є обов’язковим для об’єктів критичної інфраструктури та забезпечується операторами критичної інфраструктури.

4. Незалежний аудит проводиться відповідно до умов договору, укладеного між оператором критичної інфраструктури і аудитором.

5. Між оператором критичної інфраструктури і аудитором укладається договір про нерозголошення конфіденційної інформації, отриманої для проведення незалежного аудиту.

6. Незалежний аудит проводиться:

не рідше ніж один раз на два роки для об’єктів І та ІІ категорії критичності;

не рідше ніж один раз на три роки для об’єктів ІІІ категорії критичності;

невідкладно, у разі настання кризової ситуації на об’єкті критичної інфраструктури.

7. Оператор критичної інфраструктури має право самостійно обирати аудитора для проведення незалежного аудиту.

Оператор критичної інфраструктури не може залучати до проведення незалежного аудиту одного і того самого аудитора двічі підряд.

8. Проводити незалежний аудит мають право аудитори, які пройшли атестацію в порядку, встановленому Адміністрацією Держспецзв’язку.

Аудитор проводить незалежний аудит відповідно до вимог цього Порядку.

Аудитор може залучати до проведення незалежного аудиту інших аудиторів за згодою з оператором критичної інфраструктури, на яких поширюються всі вимоги, передбачені цим Порядком.

9. Проведення незалежного аудиту здійснюється такими етапами:

1) організація проведення незалежного аудиту, що передбачає визначення об’єкта аудиту (інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем та/або технологічних систем);

2) вибір аудитора, визначення процедур і методик проведення незалежного аудиту;

3) підготовка аудитором програми проведення незалежного аудиту та її погодження з оператором критичної інфраструктури;

4) збір необхідної інформації незалежного аудиту та її аналіз;

5) підготовка звіту за результатами незалежного аудиту.

10. Аудитор використовує узгоджені з оператором критичної інфраструктури:

критерії оцінки захищеності інформації, що враховують вимоги законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, а також особливості об’єкта критичної інфраструктури;

програму, процедури, методики проведення незалежного аудиту та спеціалізовані програмно-апаратні засоби для тестування на проникнення з урахуванням необхідності забезпечення функціональності, безперервності роботи, відновлюваності, цілісності і стійкості об’єкта критичної інфраструктури.

11. Під час проведення незалежного аудиту аудитор:

1) використовує попередні звіти незалежного аудиту (за наявності) та аналізує системні журнали та журнали реєстрації подій програмного і програмно-апаратного забезпечення (за наявності);

2) проводить анкетування (інтерв’ю) працівників оператора критичної інфраструктури в рамках аудиту;

3) використовує загальне та/або спеціалізоване ліцензійне програмне забезпечення для пошуку вразливостей, перевірки властивостей, характеристик та функцій в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах та/або технологічних системах;

4) аналізує технічну документацію та документацію користувача, рекомендації постачальника компонентів інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем та/або технологічних систем (за наявності);

5) аналізує налаштування інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем;

6) узагальнює отриману інформацію про стан інформаційної безпеки на об’єкті критичної інфраструктури і перевіряє її на відповідність вимогам законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах.

12. Аудитор під час проведення незалежного аудиту має право:

отримувати від оператора критичної інфраструктури, а також його працівників необхідну інформацію, що стосується незалежного аудиту, в усній чи письмовій формі;

ознайомлюватися з необхідними документами, що стосуються питань аудиту, які перебувають у оператора критичної інфраструктури;

звертатися за необхідною інформацією до третіх осіб, які мають у своєму розпорядженні документи стосовно питань перевірки, за згодою з оператором критичної інфраструктури.

13. Аудитор під час проведення незалежного аудиту зобов’язаний:

1) дотримуватися вимог цього Порядку та інших актів законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах;

2) повідомляти операторам критичної інфраструктури, уповноваженим ними особам про виявлені під час проведення незалежного аудиту вразливості інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем та/або технологічних систем/або критичних технологічних процесів, а також забезпечення пропорційності та/або співрозмірності заходів реальним та потенційним ризикам;

3) не розголошувати та не використовувати у своїх інтересах або інтересах третіх осіб інформацію, отриману під час проведення незалежного аудиту;

4) повідомляти оператору критичної інфраструктури про виникнення реального, потенційного конфлікту інтересів.

14. Доступ аудиторам до інформації з обмеженим доступом надається оператором критичної інфраструктури відповідно до законодавства.

15. За розголошення інформації з обмеженим доступом, отриманої під час проведення незалежного аудиту, аудитор несе відповідальність відповідно до закону.

16. За результатами незалежного аудиту аудитором не пізніше ніж протягом 14 робочих днів після його завершення складається звіт за формою згідно з додатком.

Звіт підписується аудитором та оператором критичної інфраструктури.

Якщо оператор критичної інфраструктури не погоджується із звітом, він підписує його із зауваженнями, які є невід’ємною частиною такого звіту.

У разі залучення до проведення незалежного аудиту інших аудиторів, звіт підписується усіма аудиторами, що його проводили.

Звіт може містити інформацію з обмеженим доступом.

17. Оператор критичної інфраструктури надає Адміністрації Держспецзв’язку та СБУ копію звіту протягом 30 робочих днів з дати отримання його від аудитора.

Звіт незалежного аудиту інформаційної безпеки на об’єкті критичної інфраструктури (Додаток до Порядку)Завантажити
Попередня публікація

Роз’яснення ГУ ДПС у Київській обл. від 23.03.2023 р. “Оформлення найманого працівника на роботу”

Наступна публікація

Наказ Мінагрополітики від 07.03.2023 р. № 360 “Про затвердження Вимог до курячих яєць”

Наступна публікація

Наказ Мінагрополітики від 07.03.2023 р. № 360 "Про затвердження Вимог до курячих яєць"

Залишити відповідь Скасувати коментар

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *

No Result
View All Result

Недавні записи

  • Постанова КМУ від 22.08.2025 р. “Деякі питання державної установи “Офіс із залучення та підтримки інвестицій””
  • Постанова КМУ від 20.08.2025 р. № 1009 “Про затвердження Порядку обстеження земельних ділянок, щодо яких прийнято рішення про надання податкових пільг із сплати місцевих податків та/або зборів у зв’язку з визнанням земельних ділянок непридатними для використання через потенційну загрозу їх забруднення вибухонебезпечними предметами”
  • Постанова КМУ від 20.08.2025 р. № 1003 “Про початок навчального року під час воєнного стану в Україні”
  • Постанова КМУ від 15.08.2025 р. № 993 “Про внесення змін до деяких постанов Кабінету Міністрів України щодо управління військовим майном”
  • Важливі зміни до Порядку організації та ведення військового обліку призовників, військовозобов’язаних та резервістів (постанова КМУ від 30.12.2022 №1487)

Останні коментарі

  • Марія до Типовий індивідуальний договір про надання послуг з централізованого водопостачання та централізованого водовідведення з обслуговуванням внутрішньобудинкових систем
  • Інна до Меню-вимога на видачу продуктів харчування [держсектор]
  • ФОП продає свою продукцію іншим ФОПам: з РРО чи ні – Газета "Все про бухгалтерський облік" до Закон України “Про застосування реєстраторів розрахункових операцій у сфері торгівлі, громадського харчування та послуг” від 06.07.95 р. № 265/95-ВР
  • Реалізація власної продукції та супутніх послуг: з РРО чи без – Газета "Все про бухгалтерський облік" до Закон України “Про застосування реєстраторів розрахункових операцій у сфері торгівлі, громадського харчування та послуг” від 06.07.95 р. № 265/95-ВР
  • Чи можна застосовувати електронні чеки ПРРО в інтернет-торгівлі – Газета "Все про бухгалтерський облік" до Закон України “Про застосування реєстраторів розрахункових операцій у сфері торгівлі, громадського харчування та послуг” від 06.07.95 р. № 265/95-ВР

Browse by Category

  • Автомобільні перевезення
  • Адміністрування податків
  • Акциз
  • Бланки звітності
  • Будівництво
  • Будівництво
  • Бухоблік
  • Бюджет
  • Верховна Рада
  • Верховний Суд
  • Видавнича справа
  • Відпустки
  • Відрядження
  • Господарські договогри
  • Готельний бізнес
  • Гральний бізнес
  • Громадське харчування
  • Грошовий обіг
  • Держказначейство
  • Держкомбуд
  • Держкомзем
  • Держмитслужба
  • Держпраці
  • Добувна промисловість
  • Договори
  • Документи з інвентаризації
  • Екоподаток
  • Єдиний податок
  • ЄСВ
  • За видавниками
  • За типами
  • Загальне
  • Закони
  • Запаси
  • Заяви та інші документи
  • Збройні сили
  • Звітність грального бізнесу
  • Звітність добувної промисловості
  • Звітність з єдиного податку
  • Звітність з ПДВ
  • Звітність з плати за землю
  • Звітність з податку на доходи та ЄСВ
  • Звітність з податку на нерухомість
  • Звітність з податку на прибуток
  • Звітність з трансфертного ціноутворення
  • Звітність щодо місцевих податків
  • ЗЕД
  • Земельні відносини
  • Інвентаризація
  • Інші держоргани
  • Інші документи
  • Інші форми звітності
  • Кабінет Міністрів
  • Кодекси
  • Комунальне господарство
  • Листи
  • Лісове господарство
  • Ліцензування
  • МВС
  • Митна служба
  • Міжнародні договори
  • Мін'юст
  • Мінагрополітики
  • Мінгромад
  • Міндовкілля
  • Мінекології
  • Мінекономіки
  • Міненергетики
  • Мінінфраструктури
  • Міністерство оборони
  • Мінкультури
  • Міносвіти
  • Мінпраці
  • Мінпромполітики
  • Мінрегіонбуд
  • Мінрегіонполітики
  • Мінрегіонрозвитку
  • Мінреінтеграції
  • Мінсоцполітики
  • Мінтранс
  • Мінфін
  • Мінцифри
  • Місцева влада
  • Місцеві органи влади
  • МОЗ
  • МОН
  • МОУ
  • МШП
  • НАДС
  • НАЗК
  • Накази
  • Національний банк
  • Нематеріальні активи
  • Неприбуткові організації
  • Нерухомість
  • НКРЕКП
  • НКЦПФР
  • Оборонна промисловість
  • Оплата праці
  • Оренда
  • ОСББ
  • Освіта
  • Основні засоби
  • Охорона здоров'я
  • Охорона праці
  • ПДВ
  • ПДФО
  • Пенсійний фонд
  • Первинні документи
  • Первинні документи ЗСУ
  • Перевезення
  • Перевірки
  • Плата за землю
  • Податки
  • Податкова
  • Податок на нерухомість
  • Податок на прибуток
  • Постанови
  • Постанови КМУ
  • Праця і зарплата
  • Президент України
  • Промисловість
  • Публічні закупівлі
  • Рентна плата
  • Рішення
  • Роз'яснення
  • Розпорядження
  • РРО, каса
  • Сільське господарство
  • Соцстрахування
  • Статистика
  • Статистична звітність
  • Судові органи
  • Торгівля
  • Транспорт
  • Трансфертне ціноутворення
  • Трудові відносини
  • Трудові договори
  • Туристична діяльність
  • ФДМУ
  • Фінансова звітність
  • Фінансові послуги
  • Фінмоніторинг
  • Фонд соцстрахування
  • Фондовий ринок
  • Сайт газети
  • Передплатити газету
  • Карта сайту

Copyright © газета "Все про бухгалтерський облік", 2020-2024   тел: (044) 365-02-82, (067) 325-60-58            

No Result
View All Result
  • ПКУ
  • За видавниками
    • Верховна Рада
    • Кабінет Міністрів
    • Податкова
    • Міністерства
      • Мінфін
      • Мінекономіки
      • Мін’юст
      • Мінсоцполітики
      • Мінагрополітики
      • МОЗ
      • Мінгромад
      • МОН
      • Міненергетики
      • Мінінфраструктури
      • Мінпраці
    • Національний банк
    • Фонд соцстрахування
    • Держказначейство
    • Судові органи
    • Інші держоргани
      • Держпраці
      • Митна служба
      • Держкомзем
      • Держкомбуд
    • Міжнародні договори
  • За типами
    • Кодекси України
    • Закони
    • Постанови КМУ
    • Постанови
    • Накази
    • Листи
    • Інші документи
  • За напрямками
    • Бухгалтерський облік
      • Національні положення (стандарти) бухгалтерського обліку
      • МСФЗ та МСБО
      • Інвентаризація
      • Методичні рекомендації з бухобліку
      • Бухоблік в бюджетних установах
    • Трудові відносини
      • Відпустки
      • Оплата праці
    • Податки
      • Адміністрування податків
      • Акциз
      • ПДВ
      • Трансфертне ціноутворення
      • Угоди про уникнення подвійного оподаткування
      • Узагальнюючі податкові консультації
    • Відрядження
    • Грошовий обіг
      • Валюта і валютні операції
    • РРО, каса
    • Земельні відносини
    • Нерухомість
    • Оренда
  • За галузями
    • Автомобільні перевезення
    • Промисловість
      • Добувна промисловість
      • Оборонна промисловість
    • Сільське господарство
    • ЗЕД
      • Угоди про вільну торгівлю
    • Бюджет
    • Будівництво
    • Освіта
    • Охорона здоров’я
  • Корисна інформація
    • Словник бухгалтерських термінів
    • Державні класифікатори
    • Довідкова інформація
    • Бланки та шаблони документів

Copyright © газета "Все про бухгалтерський облік", 2020-2024   тел: (044) 365-02-82, (067) 325-60-58