• Портал VOBU
  • Архів номерів
  • ІПК ДПСУ
  • Онлайн-практикуми
  • АгроVOBU
  • Передплата газети

TOMBAR

Document.VOBU.ua
Акція від ВОБУ
На захисті України
відтепер статті газети в аудіо
  • ПКУ
  • За видавниками
    • Верховна Рада
    • Кабінет Міністрів
    • Податкова
    • Міністерства
      • Мінфін
      • Мінекономіки
      • Мін’юст
      • Мінсоцполітики
      • Мінагрополітики
      • МОЗ
      • Мінгромад
      • МОН
      • Міненергетики
      • Мінінфраструктури
      • Мінпраці
    • Національний банк
    • Фонд соцстрахування
    • Держказначейство
    • Судові органи
    • Інші держоргани
      • Держпраці
      • Митна служба
      • Держкомзем
      • Держкомбуд
    • Міжнародні договори
  • За типами
    • Кодекси України
    • Закони
    • Постанови КМУ
    • Постанови
    • Накази
    • Листи
    • Інші документи
  • За напрямками
    • Бухгалтерський облік
      • Національні положення (стандарти) бухгалтерського обліку
      • МСФЗ та МСБО
      • Методичні рекомендації з бухобліку
      • Бухоблік в бюджетних установах
    • Трудові відносини
      • Відпустки
      • Оплата праці
    • Податки
      • Адміністрування податків
      • Акциз
      • ПДВ
      • Трансфертне ціноутворення
      • Угоди про уникнення подвійного оподаткування
      • Узагальнюючі податкові консультації
    • Відрядження
    • Грошовий обіг
      • Валюта і валютні операції
    • РРО, каса
    • Земельні відносини
    • Нерухомість
    • Оренда
  • За галузями
    • Автомобільні перевезення
    • Промисловість
      • Добувна промисловість
      • Оборонна промисловість
    • Сільське господарство
    • ЗЕД
    • Бюджет
    • Будівництво
    • Освіта
    • Охорона здоров’я
  • Корисна інформація
    • Словник бухгалтерських термінів
    • Державні класифікатори
    • Довідкова інформація
    • Бланки та шаблони документів
No Result
View All Result
  • ПКУ
  • За видавниками
    • Верховна Рада
    • Кабінет Міністрів
    • Податкова
    • Міністерства
      • Мінфін
      • Мінекономіки
      • Мін’юст
      • Мінсоцполітики
      • Мінагрополітики
      • МОЗ
      • Мінгромад
      • МОН
      • Міненергетики
      • Мінінфраструктури
      • Мінпраці
    • Національний банк
    • Фонд соцстрахування
    • Держказначейство
    • Судові органи
    • Інші держоргани
      • Держпраці
      • Митна служба
      • Держкомзем
      • Держкомбуд
    • Міжнародні договори
  • За типами
    • Кодекси України
    • Закони
    • Постанови КМУ
    • Постанови
    • Накази
    • Листи
    • Інші документи
  • За напрямками
    • Бухгалтерський облік
      • Національні положення (стандарти) бухгалтерського обліку
      • МСФЗ та МСБО
      • Методичні рекомендації з бухобліку
      • Бухоблік в бюджетних установах
    • Трудові відносини
      • Відпустки
      • Оплата праці
    • Податки
      • Адміністрування податків
      • Акциз
      • ПДВ
      • Трансфертне ціноутворення
      • Угоди про уникнення подвійного оподаткування
      • Узагальнюючі податкові консультації
    • Відрядження
    • Грошовий обіг
      • Валюта і валютні операції
    • РРО, каса
    • Земельні відносини
    • Нерухомість
    • Оренда
  • За галузями
    • Автомобільні перевезення
    • Промисловість
      • Добувна промисловість
      • Оборонна промисловість
    • Сільське господарство
    • ЗЕД
    • Бюджет
    • Будівництво
    • Освіта
    • Охорона здоров’я
  • Корисна інформація
    • Словник бухгалтерських термінів
    • Державні класифікатори
    • Довідкова інформація
    • Бланки та шаблони документів
No Result
View All Result
Document.VOBU.ua
No Result
View All Result
Home За видавниками Кабінет Міністрів

Постанова КМУ від 24.03.2023 р. № 257 “Деякі питання проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури”

27.03.2023
у Кабінет Міністрів, Постанови КМУ
0
0
SHARES
174
VIEWS
Share on FacebookShare on Twitter
Print Friendly, PDF & Email

КАБІНЕТ МІНІСТРІВ УКРАЇНИ

ПОСТАНОВА

від 24 березня 2023 р. № 257

Київ

Деякі питання проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури

Відповідно до частини третьої статті 6 Закону України “Про основні засади забезпечення кібербезпеки України” Кабінет Міністрів України постановляє:

1. Затвердити Порядок проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури, що додається.

2. Адміністрації Державної служби спеціального зв’язку та захисту інформації забезпечити:

затвердження вимог до аудиторів інформаційної безпеки на об’єктах критичної інфраструктури та порядку їх атестації (переатестації);

проведення аналізу звітів за результатами незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури, надання узагальненої інформації про стан інформаційної безпеки на об’єктах критичної інфраструктури Апарату Ради національної безпеки і оборони України та Кабінетові Міністрів України.

Прем’єр-міністр України
Д. ШМИГАЛЬ

ЗАТВЕРДЖЕНО
постановою Кабінету Міністрів України
від 24 березня 2023 р. № 257

ПОРЯДОК
проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури

1. Цей Порядок визначає механізм організації та проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури та вимоги до його проведення.

Метою проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури є оцінка аудитором інформаційної безпеки стану інформаційної безпеки на об’єктах критичної інфраструктури, що повинна відповідати вимогам законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах.

Дія цього Порядку не поширюється на:

банки, інші об’єкти, що провадять діяльність на ринку фінансових послуг, державне регулювання та нагляд за діяльністю яких здійснює Національний банк, платіжні організації, учасників платіжних систем, операторів послуг платіжної інфраструктури, віднесення яких до критичної інфраструктури здійснюється в порядку, встановленому Національним банком;

діяльність, пов’язану із захистом інформації, що становить державну та розвідувальну таємницю, комунікаційні та технологічні системи, призначені для її оброблення.

2. Терміни, що вживаються в цьому Порядку, мають таке значення:

1) аудитор інформаційної безпеки (далі — аудитор) — фізична або юридична особа, яка пройшла атестацію відповідно до порядку, встановленого Адміністрацією Держспецзв’язку;

2) вразливість — недолік в інформаційній, електронній комунікаційній, інформаційно-комунікаційній системі та/або технологічних системах, що створює імовірність порушення безпеки, сталого, надійного та штатного режиму функціонування таких систем, несанкціонованого втручання в їх роботу, загрозу безпеці (захищеності) електронних інформаційних ресурсів, порушення їх конфіденційності, цілісності, доступності інформаційних ресурсів;

3) звіт за результатами незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури (далі — звіт) — документ, підготовлений аудитором за результатами проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури;

4) інформаційна безпека — це стан захищеності, за якого забезпечуються функціональність, безперервність роботи, відновлюваність, цілісність і стійкість інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем та/або технологічних систем, конфіденційність, цілісність та доступність електронних інформаційних ресурсів, а також забезпечується своєчасне виявлення, запобігання і нейтралізація реальних і потенційних загроз штатного режиму функціонування таких систем і ресурсів, несанкціонованого втручання в їх роботу;

5) незалежний аудит інформаційної безпеки на об’єктах критичної інфраструктури (далі — незалежний аудит) — систематизований, незалежний і документований процес отримання оцінки стану інформаційної безпеки на об’єктах критичної інфраструктури на відповідність вимогам законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах;

6) ризик — можливість виникнення негативної події та вірогідні масштаби її наслідків протягом певного періоду часу;

7) тестування на проникнення — метод оцінювання захищеності інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем та/або технологічних систем шляхом імітування дій щодо несанкціонованого втручання в їх роботу.

Інші терміни вживаються у значенні, наведеному в Кодексі цивільного захисту України, в Законах України “Про інформацію”, “Про захист інформації в інформаційно-комунікаційних системах”, “Про основні засади забезпечення кібербезпеки України”, “Про критичну інфраструктуру”, в Загальних вимогах до кіберзахисту об’єктів критичної інфраструктури, затверджених постановою Кабінету Міністрів України
від 19 червня 2019 р. № 518 (Офіційний вісник України, 2019 р., № 50, ст. 1697).

3. Проведення незалежного аудиту є обов’язковим для об’єктів критичної інфраструктури та забезпечується операторами критичної інфраструктури.

4. Незалежний аудит проводиться відповідно до умов договору, укладеного між оператором критичної інфраструктури і аудитором.

5. Між оператором критичної інфраструктури і аудитором укладається договір про нерозголошення конфіденційної інформації, отриманої для проведення незалежного аудиту.

6. Незалежний аудит проводиться:

не рідше ніж один раз на два роки для об’єктів І та ІІ категорії критичності;

не рідше ніж один раз на три роки для об’єктів ІІІ категорії критичності;

невідкладно, у разі настання кризової ситуації на об’єкті критичної інфраструктури.

7. Оператор критичної інфраструктури має право самостійно обирати аудитора для проведення незалежного аудиту.

Оператор критичної інфраструктури не може залучати до проведення незалежного аудиту одного і того самого аудитора двічі підряд.

8. Проводити незалежний аудит мають право аудитори, які пройшли атестацію в порядку, встановленому Адміністрацією Держспецзв’язку.

Аудитор проводить незалежний аудит відповідно до вимог цього Порядку.

Аудитор може залучати до проведення незалежного аудиту інших аудиторів за згодою з оператором критичної інфраструктури, на яких поширюються всі вимоги, передбачені цим Порядком.

9. Проведення незалежного аудиту здійснюється такими етапами:

1) організація проведення незалежного аудиту, що передбачає визначення об’єкта аудиту (інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем та/або технологічних систем);

2) вибір аудитора, визначення процедур і методик проведення незалежного аудиту;

3) підготовка аудитором програми проведення незалежного аудиту та її погодження з оператором критичної інфраструктури;

4) збір необхідної інформації незалежного аудиту та її аналіз;

5) підготовка звіту за результатами незалежного аудиту.

10. Аудитор використовує узгоджені з оператором критичної інфраструктури:

критерії оцінки захищеності інформації, що враховують вимоги законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах, а також особливості об’єкта критичної інфраструктури;

програму, процедури, методики проведення незалежного аудиту та спеціалізовані програмно-апаратні засоби для тестування на проникнення з урахуванням необхідності забезпечення функціональності, безперервності роботи, відновлюваності, цілісності і стійкості об’єкта критичної інфраструктури.

11. Під час проведення незалежного аудиту аудитор:

1) використовує попередні звіти незалежного аудиту (за наявності) та аналізує системні журнали та журнали реєстрації подій програмного і програмно-апаратного забезпечення (за наявності);

2) проводить анкетування (інтерв’ю) працівників оператора критичної інфраструктури в рамках аудиту;

3) використовує загальне та/або спеціалізоване ліцензійне програмне забезпечення для пошуку вразливостей, перевірки властивостей, характеристик та функцій в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах та/або технологічних системах;

4) аналізує технічну документацію та документацію користувача, рекомендації постачальника компонентів інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем та/або технологічних систем (за наявності);

5) аналізує налаштування інформаційних, електронних комунікаційних та інформаційно-комунікаційних систем;

6) узагальнює отриману інформацію про стан інформаційної безпеки на об’єкті критичної інфраструктури і перевіряє її на відповідність вимогам законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах.

12. Аудитор під час проведення незалежного аудиту має право:

отримувати від оператора критичної інфраструктури, а також його працівників необхідну інформацію, що стосується незалежного аудиту, в усній чи письмовій формі;

ознайомлюватися з необхідними документами, що стосуються питань аудиту, які перебувають у оператора критичної інфраструктури;

звертатися за необхідною інформацією до третіх осіб, які мають у своєму розпорядженні документи стосовно питань перевірки, за згодою з оператором критичної інфраструктури.

13. Аудитор під час проведення незалежного аудиту зобов’язаний:

1) дотримуватися вимог цього Порядку та інших актів законодавства у сферах кібербезпеки та захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах;

2) повідомляти операторам критичної інфраструктури, уповноваженим ними особам про виявлені під час проведення незалежного аудиту вразливості інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем та/або технологічних систем/або критичних технологічних процесів, а також забезпечення пропорційності та/або співрозмірності заходів реальним та потенційним ризикам;

3) не розголошувати та не використовувати у своїх інтересах або інтересах третіх осіб інформацію, отриману під час проведення незалежного аудиту;

4) повідомляти оператору критичної інфраструктури про виникнення реального, потенційного конфлікту інтересів.

14. Доступ аудиторам до інформації з обмеженим доступом надається оператором критичної інфраструктури відповідно до законодавства.

15. За розголошення інформації з обмеженим доступом, отриманої під час проведення незалежного аудиту, аудитор несе відповідальність відповідно до закону.

16. За результатами незалежного аудиту аудитором не пізніше ніж протягом 14 робочих днів після його завершення складається звіт за формою згідно з додатком.

Звіт підписується аудитором та оператором критичної інфраструктури.

Якщо оператор критичної інфраструктури не погоджується із звітом, він підписує його із зауваженнями, які є невід’ємною частиною такого звіту.

У разі залучення до проведення незалежного аудиту інших аудиторів, звіт підписується усіма аудиторами, що його проводили.

Звіт може містити інформацію з обмеженим доступом.

17. Оператор критичної інфраструктури надає Адміністрації Держспецзв’язку та СБУ копію звіту протягом 30 робочих днів з дати отримання його від аудитора.

Звіт незалежного аудиту інформаційної безпеки на об’єкті критичної інфраструктури (Додаток до Порядку)Завантажити
Попередня публікація

Роз’яснення ГУ ДПС у Київській обл. від 23.03.2023 р. “Оформлення найманого працівника на роботу”

Наступна публікація

Наказ Мінагрополітики від 07.03.2023 р. № 360 “Про затвердження Вимог до курячих яєць”

Наступна публікація

Наказ Мінагрополітики від 07.03.2023 р. № 360 "Про затвердження Вимог до курячих яєць"

Залишити відповідь Скасувати відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *

No Result
View All Result

Недавні записи

  • Наказ МОН від 15.05.2023 р. № 563 “Про затвердження методичних рекомендацій щодо окремих питань здобуття освіти в закладах загальної середньої освіти в умовах воєнного стану в Україні”
  • Постанова КМУ від 30.05.2023 р. № 543 “Про внесення змін до Положення про підготовку і проведення призову громадян України на строкову військову службу та прийняття призовників на військову службу за контрактом”
  • Рішення НКЦПФР від 02.05.2023 р. № 485 “Про затвердження Змін до Положення про здійснення фінансового моніторингу суб’єктами первинного фінансового моніторингу, державне регулювання та нагляд за діяльністю яких здійснює Національна комісія з цінних паперів та фондового ринку”
  • Наказ Мінфіну від 05.05.2023 р. № 232 “Про затвердження Змін до Порядку заповнення та видачі митницею сертифіката з перевезення (походження) товару EUR.1 або EUR-MED”
  • Наказ МОН від 05.04.2023 р. № 394 “Про затвердження Положення про переривання навчання здобувачами професійної (професійно-технічної) освіти та надання їм академічної відпустки в умовах воєнного стану, надзвичайної ситуації або надзвичайного стану (особливий період)”

Останні коментарі

  • Простої на підприємстві: документальне оформлення та облік – Газета "Все про бухгалтерський облік" до Кодекс законів про працю України
  • Бухгалтер на підприємстві: вимоги, функції, відповідальність – Газета "Все про бухгалтерський облік" до Закон України “Про бухгалтерський облік та фінансову звітність в Україні” від 16.07.1999 р. № 996-XIV
  • Гарантійний ремонт обладнання в ЄС: головні особливості митного оформлення – Газета "Все про бухгалтерський облік" до Митний кодекс України
  • Аудиторські послуги нерезиденту: чи обкладають ПДВ – Газета "Все про бухгалтерський облік" до Закон України “Про аудит фінансової звітності та аудиторську діяльність” від 21.12.17 р. № 2258-VIII
  • Постанова КМУ від 09.08.2022 р. № 885 “Про внесення змін до Порядку подання інформаційного повідомлення про пошкоджене та знищене нерухоме ма до Постанова КМУ від 26.03.2022 р. № 380 “Про збір, обробку та облік інформації про пошкоджене та знищене нерухоме майно внаслідок бойових дій, терористичних актів, диверсій, спричинених військовою агресією Російської Федерації”

Browse by Category

  • Автомобільні перевезення
  • Адміністрування податків
  • Акциз
  • Бланки звітності
  • Будівництво
  • Будівництво
  • Бухоблік
  • Бюджет
  • Верховна Рада
  • Верховний Суд
  • Видавнича справа
  • Відпустки
  • Відрядження
  • Господарські договогри
  • Готельний бізнес
  • Гральний бізнес
  • Громадське харчування
  • Грошовий обіг
  • Держказначейство
  • Держкомбуд
  • Держкомзем
  • Держмитслужба
  • Держпраці
  • Добувна промисловість
  • Договори
  • Документи з інвентаризації
  • Екоподаток
  • Єдиний податок
  • ЄСВ
  • За видавниками
  • За типами
  • Загальне
  • Закони
  • Запаси
  • Заяви та інші документи
  • Збройні сили
  • Звітність грального бізнесу
  • Звітність добувної промисловості
  • Звітність з єдиного податку
  • Звітність з ПДВ
  • Звітність з плати за землю
  • Звітність з податку на доходи та ЄСВ
  • Звітність з податку на нерухомість
  • Звітність з податку на прибуток
  • Звітність з трансфертного ціноутворення
  • Звітність щодо місцевих податків
  • ЗЕД
  • Земельні відносини
  • Інвентаризація
  • Інші держоргани
  • Інші документи
  • Інші форми звітності
  • Кабінет Міністрів
  • Кодекси
  • Комунальне господарство
  • Листи
  • Лісове господарство
  • Ліцензування
  • МВС
  • Митна служба
  • Міжнародні договори
  • Мін'юст
  • Мінагрополітики
  • Мінгромад
  • Міндовкілля
  • Мінекології
  • Мінекономіки
  • Міненергетики
  • Мінінфраструктури
  • Міністерство оборони
  • Мінкультури
  • Міносвіти
  • Мінпраці
  • Мінпромполітики
  • Мінрегіонбуд
  • Мінрегіонполітики
  • Мінрегіонрозвитку
  • Мінсоцполітики
  • Мінтранс
  • Мінфін
  • Мінцифри
  • Місцева влада
  • Місцеві органи влади
  • МОЗ
  • МОН
  • МОУ
  • МШП
  • НАДС
  • НАЗК
  • Накази
  • Національний банк
  • Нематеріальні активи
  • Неприбуткові організації
  • Нерухомість
  • НКРЕКП
  • НКЦПФР
  • Оборонна промисловість
  • Оплата праці
  • Оренда
  • ОСББ
  • Освіта
  • Основні засоби
  • Охорона здоров'я
  • Охорона праці
  • ПДВ
  • ПДФО
  • Пенсійний фонд
  • Первинні документи
  • Первинні документи ЗСУ
  • Перевезення
  • Перевірки
  • Плата за землю
  • Податки
  • Податкова
  • Податок на нерухомість
  • Податок на прибуток
  • Постанови
  • Постанови КМУ
  • Праця і зарплата
  • Президент України
  • Промисловість
  • Публічні закупівлі
  • Рентна плата
  • Рішення
  • Роз'яснення
  • Розпорядження
  • РРО, каса
  • Сільське господарство
  • Соцстрахування
  • Статистика
  • Судові органи
  • Торгівля
  • Транспорт
  • Трансфертне ціноутворення
  • Трудові відносини
  • Трудові договори
  • Туристична діяльність
  • ФДМУ
  • Фінансова звітність
  • Фінансові послуги
  • Фінмоніторинг
  • Фонд соцстрахування
  • Фондовий ринок
  • Сайт газети
  • Передплатити газету
  • Карта сайту

Copyright © газета "Все про бухгалтерський облік", 2020-2022   тел: (044) 365-02-82, (067) 325-60-58            

No Result
View All Result
  • ПКУ
  • За видавниками
    • Верховна Рада
    • Кабінет Міністрів
    • Податкова
    • Міністерства
      • Мінфін
      • Мінекономіки
      • Мін’юст
      • Мінсоцполітики
      • Мінагрополітики
      • МОЗ
      • Мінгромад
      • МОН
      • Міненергетики
      • Мінінфраструктури
      • Мінпраці
    • Національний банк
    • Фонд соцстрахування
    • Держказначейство
    • Судові органи
    • Інші держоргани
      • Держпраці
      • Митна служба
      • Держкомзем
      • Держкомбуд
    • Міжнародні договори
  • За типами
    • Кодекси України
    • Закони
    • Постанови КМУ
    • Постанови
    • Накази
    • Листи
    • Інші документи
  • За напрямками
    • Бухгалтерський облік
      • Національні положення (стандарти) бухгалтерського обліку
      • МСФЗ та МСБО
      • Методичні рекомендації з бухобліку
      • Бухоблік в бюджетних установах
    • Трудові відносини
      • Відпустки
      • Оплата праці
    • Податки
      • Адміністрування податків
      • Акциз
      • ПДВ
      • Трансфертне ціноутворення
      • Угоди про уникнення подвійного оподаткування
      • Узагальнюючі податкові консультації
    • Відрядження
    • Грошовий обіг
      • Валюта і валютні операції
    • РРО, каса
    • Земельні відносини
    • Нерухомість
    • Оренда
  • За галузями
    • Автомобільні перевезення
    • Промисловість
      • Добувна промисловість
      • Оборонна промисловість
    • Сільське господарство
    • ЗЕД
    • Бюджет
    • Будівництво
    • Освіта
    • Охорона здоров’я
  • Корисна інформація
    • Словник бухгалтерських термінів
    • Державні класифікатори
    • Довідкова інформація
    • Бланки та шаблони документів

Copyright © газета "Все про бухгалтерський облік", 2020-2022   тел: (044) 365-02-82, (067) 325-60-58