НБУ пояснив вимоги Положення №143 про кіберзахист
НБУ роз'яснив вимоги Положення №143 у відповідях від 6 березня та 11 серпня 2026 року: моніторинг, SOC і реагування на інциденти можна віддати на аутсорс, а функцію відповідальної особи — ні, її виконує штатний працівник або керівник. Диплома чи сертифіката для неї не вимагають, фіксованого переліку документів теж немає — головне, щоб процес реально працював.
Спрощеного режиму для малих компаній немає: діє ризик-орієнтований підхід, де обсяг документів залежить від розміру бізнесу, але контроль доступів, реєстр активів і план реагування на інциденти обов'язкові для всіх.
Звідки з'явилися ці роз'яснення
Постанова №143 набрала чинності 13 грудня 2025 року. Надавачам фінансових послуг дали 12 місяців на приведення діяльності у відповідність, тож кінцевий термін — 13 грудня 2026 року. У процесі підготовки в компаній виникло багато практичних питань: чи обов'язково мати власного CISO, що можна передати на аутсорс, хто має бути відповідальною особою, скільки внутрішніх документів розробляти і чи є спрощені вимоги для невеликих компаній. Саме на ці запити НБУ відповів 6 березня та 11 серпня 2026 року.
Що конкретно можна передати підряднику
НБУ підтвердив, що надавач фінансових послуг має право залучати зовнішніх виконавців не лише для моніторингу й SOC, а й для аудиту, консультацій, підготовки документів та окремих технічних заходів захисту. Для невеликої фінансової компанії це часто раціональніший шлях, ніж будувати повноцінну внутрішню команду.
Але саме призначення відповідальної особи наказом ще не означає, що функція реально працює. Компанії варто перевірити:
- чи розуміє ця людина кіберризики бізнесу;
- чи має вона достатні повноваження;
- чи може ініціювати зміни в ІТ, HR, юридичному та інших підрозділах;
- чи має прямий доступ до керівництва;
- чи є в неї ресурси та бюджет для виконання функції.
Документи без фіксованих назв, але з обов'язковими блоками
НБУ уточнив, що Положення №143 не встановлює вичерпного уніфікованого переліку документів із фіксованими назвами — компанія сама визначає структуру, може об'єднувати кілька тем в одному документі або інтегрувати нові вимоги у вже чинні політики. Ключове не назва документа, а повнота врегулювання процесу та його фактичне виконання. Серед базових блоків, які мають бути закриті: управління правами доступу, мережевий захист, правила використання змінних носіїв, план реагування на кіберінциденти, управління кіберризиками, порядок роботи з ПЗ, підтримку якого припинено, окреме рішення про призначення відповідальної особи та реєстр програмних і апаратних засобів.
Різниця між формальною та реальною відповідністю тут суттєва: можна написати політику управління доступами, але якщо після звільнення співробітника його обліковий запис продовжує працювати — процес не працює. Можна затвердити план реагування на інцидент, але якщо під час атаки ніхто не знає, кому телефонувати і хто ухвалює рішення, — документ існує лише на папері.
Кіберінцидент — це питання безперервності бізнесу
План реагування на кіберінциденти має враховувати внутрішні документи компанії щодо безперервності діяльності або бути частиною такого плану. Для фінансової компанії кібератака — це не лише заражений комп'ютер, а потенційна зупинка операцій, недоступність сервісів, витік даних, неможливість обслуговувати клієнтів, фінансові втрати та репутаційні наслідки.
Керівнику фінансової компанії варто до 13 грудня отримати відповіді на п'ять питань: хто персонально відповідає за інформаційну безпеку, чи розуміє команда основні кіберризики компанії, чи здатна вона діяти, якщо інцидент станеться завтра, чи відповідають внутрішні документи реальному процесу і чим саме можна підтвердити виконання вимог — рішеннями, журналами, реєстрами, а не словами.