Постанова КМУ № 1799: кого стосується оцінювання кіберзахисту і як до нього підготуватися

16.07.2026 · 5 хв

Ілюстрація кіберзахисту інформаційних систем

Постанова Кабінету Міністрів України № 1799 запроваджує єдиний підхід до оцінювання стану кіберзахисту визначених інформаційних систем та об’єктів. Держспецзв’язку окремо пояснила, кого стосуються вимоги, що саме потрібно оцінювати та які документи варто підготувати.

Кого стосується постанова № 1799

Вимоги Порядку стосуються власників або розпорядників визначених систем і об’єктів. Це можуть бути органи державної влади, інші державні органи, органи місцевого самоврядування, оператори критичної інфраструктури та інші юридичні особи незалежно від організаційно-правової форми.

  • систем, у яких обробляються державні інформаційні ресурси;
  • систем, у яких обробляється службова інформація;
  • систем, у яких обробляється інформація, що становить державну таємницю;
  • об’єктів критичної інфраструктури;
  • об’єктів критичної інформаційної інфраструктури.

Отже, визначальним є не лише статус організації, а й те, чи має вона у власності або розпорядженні відповідні системи чи об’єкти.

Хто не підпадає під дію Порядку

Порядок не поширюється на Національний банк України, банки, установи та осіб на ринках фінансових послуг, державне регулювання яких здійснює НБУ, а також на операторів платіжних систем, їхніх учасників і технологічних операторів платіжних послуг.

Що саме оцінюється

Оцінювання має показати реальний стан кіберзахисту відповідного об’єкта, а не лише наявність окремих документів або програмних засобів. До меж оцінювання можуть входити інформаційні, електронні комунікаційні та технологічні системи, сервіси, бази даних, мережі, інфраструктура, облікові записи, ролі та права доступу.

  • процеси резервного копіювання та відновлення;
  • реагування на кіберінциденти;
  • політики, плани, накази та інструкції;
  • відповідальні посадові особи;
  • підрядники й постачальники, якщо їхні послуги впливають на кіберзахист.

Якщо організація має кілька взаємопов’язаних систем, їх варто розглядати комплексно — з урахуванням спільної мережевої інфраструктури, адміністрування, резервного копіювання, моніторингу та реагування на інциденти.

Самооцінювання та зовнішнє оцінювання

Планове самооцінювання поточного стану кіберзахисту організовує власник або розпорядник об’єкта щороку. За потреби він може залучити іншого суб’єкта оцінювання.

Зовнішнє оцінювання проводить суб’єкт, який відповідає встановленим вимогам і включений до відповідного переліку. Для операторів критичної інфраструктури та власників або розпорядників об’єктів критичної інформаційної інфраструктури планове зовнішнє оцінювання проводиться не рідше одного разу на два роки з урахуванням спеціальних правил для об’єктів III і IV категорій критичності.

Позапланове зовнішнє оцінювання може проводитися після критичного або надзвичайного кіберінциденту, за рішенням власника чи розпорядника або за рішенням суду. У випадку, коли під час реагування виявлено недоліки захисту чи ознаки порушення вимог законодавства, оцінювання проводиться протягом трьох місяців із дати завершення надання сервісу або рекомендацій з реагування.

Хто може проводити оцінювання

Суб’єктами оцінювання можуть бути юридичні особи, фізичні особи — підприємці, фізичні особи, а також військові формування, які проводять оцінювання для власних потреб. Вони повинні відповідати встановленим вимогам і бути включеними до відповідного переліку.

Оцінювання не може проводити суб’єкт, який брав участь у створенні відповідного об’єкта. Також один і той самий суб’єкт не може оцінювати об’єкт понад три роки поспіль. Ці обмеження мають забезпечити об’єктивність процедури.

Звіт і документи за результатами оцінювання

Результатом оцінювання є звіт, у якому зазначаються об’єкт і межі оцінювання, вид та підстава його проведення, період, суб’єкт оцінювання, результати, висновки та рекомендації.

Копію звіту потрібно надіслати до Адміністрації Держспецзв’язку протягом 30 календарних днів із дати завершення оцінювання. Примірники звіту зберігаються у власника або розпорядника об’єкта та у суб’єкта оцінювання протягом трьох років.

До початку роботи доцільно підготувати відомості про системи й об’єкти, види інформації, накази про відповідальних осіб, документи щодо доступу, політики та інструкції з кіберзахисту, матеріали щодо резервного копіювання, відновлення і реагування на інциденти, а також інформацію про підрядників і постачальників.

Як IQusion IT може допомогти

IQusion IT може супроводжувати організацію на різних етапах підготовки: від пояснення вимог постанови до впровадження технічних і організаційних заходів кіберзахисту.

  • Лекції та семінари: навчання керівників, відповідальних осіб та ІТ-фахівців щодо об’єкта оцінювання, меж процедури, доступів, резервного копіювання та реагування на інциденти.
  • Попередня оцінка готовності: інвентаризація систем, даних, сервісів, мереж і залежностей, виявлення прогалин та підготовка дорожньої карти.
  • Політики й документація: розроблення політик інформаційної безпеки, моделей доступу, регламентів резервного копіювання, реагування та взаємодії з підрядниками.
  • Технічне впровадження: налаштування рольового доступу, SSO, багатофакторної автентифікації, журналювання, резервування, сегментації мереж і моніторингу.
  • Захист та інтеграція ІКС: підготовка систем до авторизації з безпеки, експертизи ТЗІ або іншого підтвердження відповідності залежно від типу системи.
  • Подальший супровід: підтримка політик, оновлень, змін ролей, повторних перевірок і коригувальних заходів.

Важливо: офіційний звіт має готувати суб’єкт, який відповідає вимогам Порядку та включений до відповідного переліку. IQusion IT може допомогти підготуватися до оцінювання, усунути виявлені недоліки та впровадити необхідні заходи захисту.

Поширені питання

Чи поширюється постанова № 1799 на всі організації?

Ні. Вона стосується власників або розпорядників визначених інформаційних систем, об’єктів критичної інфраструктури та об’єктів критичної інформаційної інфраструктури.

Як часто потрібно проводити самооцінювання?

Планове самооцінювання поточного стану кіберзахисту проводиться щороку.

Коли потрібно надсилати звіт до Адміністрації Держспецзв’язку?

Копію звіту надсилають протягом 30 календарних днів із дати завершення оцінювання.

Чи може оцінювання проводити розробник системи?

Ні. Суб’єкт, який брав участь у створенні об’єкта оцінювання, не може проводити його оцінювання. Також один суб’єкт не може оцінювати об’єкт понад три роки поспіль.

Джерела