Авторизація з безпеки ІКС за Постановою № 712: повний супровід переходу

Постанова Кабінету Міністрів України № 712 від 18.06.2025 року змінює саму модель підтвердження захищеності інформаційно-комунікаційних систем (ІКС), у яких обробляються державні інформаційні ресурси або інформація з обмеженим доступом, вимога щодо захисту якої встановлена законом. На зміну звичному циклу «створення КСЗІ — державна експертиза — атестат відповідності» приходить авторизація з безпеки ІКС: ризик-орієнтований підхід на основі цільових профілів безпеки, оцінювання відповідності цим цільовим профілям безпеки та включення системи до переліку авторизованих. Для установ і підприємств це не зміна термінології, а перебудова процесів захисту інформації — з новими вимогами до документації, технічних засобів і організації робіт.

НВП «Плазмотехніка» супроводжує перехід за повним циклом: від аудиту поточного стану ІКС та формування цільового профілю безпеки — до оцінювання, супроводження авторизації та включення системи до переліку авторизованих. Ми поєднуємо компетенції системного інтегратора у сфері захисту інформації з обмеженим доступом і виробника власних сертифікованих засобів ТЗІ, тому закриваємо і організаційну, і технічну частину переходу без залучення додаткових підрядників.

Що змінюється: від КСЗІ до авторизації з безпеки ІКС

Модель КСЗІ (комплексної системи захисту інформації) десятиліттями була основним механізмом підтвердження захищеності державних інформаційних систем. Система захисту будувалася за нормативними документами у сфері ТЗІ, а її відповідність підтверджувалася державною експертизою. Такий підхід забезпечував контроль, але мав відомі обмеження: вимоги були значною мірою типовими і слабко враховували специфіку конкретної системи та актуальні загрози, а атестат фактично фіксував конфігурацію на момент експертизи — суттєві зміни в ІКС тягнули за собою повторні процедури.

Авторизація з безпеки ІКС за Постановою № 712 впроваджується інакше. Для системи визначається цільовий профіль безпеки — набір вимог до захисту, який відповідає типу системи, характеру оброблюваної інформації та рівню ризиків. Далі проводиться оцінювання відповідності системи вимогам цільового профілю безпеки, за результатами якого ухвалюється рішення про авторизацію, а система включається до переліку авторизованих ІКС. Ключова відмінність — безперервність: відповідність вимогам безпеки підтримується протягом усього життєвого циклу системи, а не «фіксується» разовим актом.

КритерійБуло: КСЗІСтало: авторизація з безпеки ІКС
Базовий підхідВиконання типових вимог нормативних документів ТЗІРизик-орієнтований: вимоги визначає цільовий профіль безпеки конкретної системи
Підтвердження відповідностіДержавна експертиза КСЗІ, атестат відповідностіОцінювання відповідності вимогам профілю та рішення про авторизацію
Статус системиАтестат на зафіксовану конфігураціюВключення до переліку авторизованих ІКС
Реакція на зміни в системіСуттєві зміни — повторна експертизаКорегування за необхідністю цільового профілю безпеки, підтримка відповідності протягом всього життєвого циклу, супровід змін
Строки та перехідні положенняВизначаються нормативно; конкретні строки для кожної системи визначає власник (розпорядник), але не рідше 1 разу на рік

Якщо у вашій установі вже функціонує атестована КСЗІ, це не означає, що роботу доведеться починати з нуля: значна частина впроваджених заходів і документації використовується під час приведення системи у відповідність розробленому цільовому профілю безпеки. Порядок визнання чинних підтверджень і перехідні положення визначаються нормативними документами — конкретні умови для вашої системи уточнюються під час первинної консультації.

Що це означає для вашої установи: ризики та переваги

Невідповідність новій моделі — це не абстрактна «неврегульованість», а конкретні наслідки для установи та її керівництва:

  • Легітимність обробки інформації. Без підтвердженої відповідності вимогам безпеки обробка інформації з обмеженим доступом у системі стає юридично вразливою — від зауважень за результатами перевірок до зупинки робочих процесів, які залежать від цієї системи.
  • Інтеграції та обмін даними. Система, що не пройшла авторизацію з безпеки та не включена до переліку авторизованих, ризикує втратити можливість взаємодії з державними реєстрами та обміну даними з іншими системами.
  • Відповідальність керівництва. Стан захисту інформації — зона персональної відповідальності керівника установи та посадових осіб, відповідальних за захист інформації. Невідповідність вимогам безпеки фіксується перевірками і має адміністративні наслідки.
  • Реальні ризики кібербезпеки. Захист, що існує лише «на папері» під стару модель, не відповідає актуальним загрозам. Перехід — привід привести технічний захист у відповідність не тільки вимогам, а й реальному ландшафту атак.

Вчасно розпочатий перехід дає додаткові переваги: планові бюджети та строки замість авральних робіт «під перевірку»; можливість поєднати приведення у відповідність із модернізацією ІТ-інфраструктури та засобів захисту з безпеки; готовність до запитів контролюючих органів; а для бізнесу, що працює з держсектором, — підтверджений статус авторизованої системи як конкурентну перевагу.

Як ми супроводжуємо перехід: чотири етапи

Ми ведемо проєкт переходу від першого обстеження до включення системи до переліку авторизованих. Замовник отримує одну відповідальну команду і зрозумілий план робіт замість набору розрізнених послуг.

Етап 1. Аудит і цільовий профіль безпеки

Обстежуємо ІКС: інвентаризуємо активи, потоки інформації з обмеженим доступом, наявну КСЗІ або впроваджені захисні заходи. Визначаємо, під які вимоги підпадає система, і формуємо цільовий профіль безпеки. Результат етапу — gap-аналіз: перелік невідповідностей між поточним станом і вимогами профілю, з оцінкою обсягу робіт і пріоритетами. Саме на цьому етапі замовник отримує обґрунтований план і бюджет переходу.

Етап 2. Приведення у відповідність і підготовка до оцінювання

Усуваємо виявлені невідповідності. Організаційна частина — політики, регламенти, розподіл ролей і відповідальності, документація на систему. Технічна частина — впровадження або модернізація засобів захисту: від засобів технічного захисту інформації до рішень з кіберзахисту. Там, де потрібні сертифіковані засоби ТЗІ, застосовуємо власні вироби з експертними висновками Держспецзв’язку — без залежності від сторонніх постачальників. Готуємо повний комплект документів для оцінювання.

Етап 3. Оцінювання відповідності

Супроводжуємо замовника впродовж процедури оцінювання відповідності системи вимогам цільового профілю безпеки: взаємодія зі стороною, що проводить оцінювання, оперативне усунення зауважень, доопрацювання документації та налаштувань. Мета етапу — пройти оцінювання з першого разу, без повторних ітерацій, які розтягують строки.

Етап 4. Авторизація та включення до переліку авторизованих систем

Готуємо матеріали для ухвалення рішення про авторизацію, супроводжуємо процес включення ІКС до переліку авторизованих. Після авторизації допомагаємо підтримувати відповідність системи протягом її життєвого циклу: моніторинг, періодичний контроль захищеності, супровід змін у системі — щоб статус авторизованої системи не було втрачено після першої ж модернізації.

Чому «Плазмотехніка»: виробник, а не лише інтегратор

Більшість учасників ринку супроводу відповідності — консалтингові компанії або мультивендорні реселери. Наша відмінність у тому, що ми одночасно системний інтегратор повного циклу у сфері захисту інформації і виробник власних сертифікованих засобів ТЗІ. Це має практичне значення для проєктів авторизації:

  • Власні засоби ТЗІ з експертними висновками Держспецзв’язку (№ висновків — [уточнюється]): захищені АРМ ПЛАЗМА-ЗВ-АРМ/МОНО з пасивним захистом від витоку технічними каналами та ПЛАЗМА-ЗАРМ/АЗ з активним захистом, а також дата-діод PLASMA DD — односпрямований шлюз безпеки для з’єднання мереж різних рівнів. Технічна частина вимог профілю закривається виробами, за які ми відповідаємо як виробник.
  • Ліцензії та дозволи у сфері ТЗІ. Роботи виконуються в межах чинних ліцензій; реквізити документів наведено на сторінці «Ліцензії та експертні висновки».
  • Повний цикл в одних руках. Аудит, проєктування, впровадження, атестація, інструментальний контроль — усі роботи з ТЗІ, кіберзахисту та ІТ-інфраструктури виконує одна команда, без передачі відповідальності між підрядниками.
  • Досвід роботи з держсектором. Ми працюємо з державними органами та підприємствами і розуміємо як формальні вимоги регулятора, так і реальні операційні обмеження установ.

Часті запитання про авторизацію за Постановою № 712

Для кого авторизація з безпеки ІКС обов’язкова?

Насамперед — для державних органів, підприємств, установ та організацій, у системах яких обробляється інформація з обмеженим доступом або інформація, вимога щодо захисту якої встановлена законом. Точний перелік систем, що підпадають під вимоги, визначається нормативними документами. Чи стосується це вашої конкретної системи — з’ясовуємо на етапі аудиту; для цього достатньо короткого опису системи та категорій оброблюваної інформації.

Чим авторизація відрізняється від КСЗІ?

КСЗІ — це побудова системи захисту за типовими нормативними вимогами з підтвердженням державною експертизою та атестатом на зафіксовану конфігурацію. Авторизація — ризик-орієнтована модель: вимоги формує цільовий профіль безпеки під конкретну систему, відповідність підтверджується оцінюванням, а статус — включенням до переліку авторизованих ІКС. Головна практична відмінність — відповідність підтримується безперервно протягом життєвого циклу системи, включно із супроводом змін.

Скільки триває перехід?

Тривалість залежить від масштабу системи, стану наявної КСЗІ чи захисних заходів та обсягу невідповідностей цільовому профілю. Нормативні строки окремих процедур — [уточнюється]. Реалістичний план-графік для вашої системи ми надаємо за результатами аудиту: після gap-аналізу строки перестають бути припущенням і стають планом робіт.

З чого почати перехід?

З аудиту. Перший крок — інвентаризація систем, у яких обробляється інформація з обмеженим доступом, оцінка поточного стану захисту та gap-аналіз відносно вимог цільового профілю безпеки. Це дає обґрунтований план і бюджет ще до старту основних робіт — і дозволяє ухвалювати рішення на фактах, а не на припущеннях. Замовити аудит можна через форму запиту внизу сторінки.

У нас є атестована КСЗІ. Чи потрібно проходити все заново?

Ні, наявна КСЗІ — це актив, а не втрачені інвестиції. Значна частина впроваджених заходів, засобів захисту та документації використовується під час приведення системи у відповідність цільовому профілю. Порядок визнання чинних підтверджень і перехідні положення визначаються нормативними документами — [уточнюється]. Практично питання вирішується так: gap-аналіз показує, що зараховується, а що потребує доопрацювання, і саме цей перелік стає планом робіт.

Які документи потрібно готувати?

Орієнтовний комплект: організаційно-розпорядчі документи щодо захисту інформації (політики, накази, розподіл відповідальності), опис ІКС та її меж, результати оцінювання ризиків, документація на впроваджені засоби захисту — включно з експертними висновками на засоби ТЗІ, — а також матеріали для процедури оцінювання відповідності. Точний перелік залежить від цільового профілю безпеки конкретної системи; ми формуємо і супроводжуємо комплект документів разом із замовником на етапі підготовки до оцінювання.

Почніть з оцінки вашої системи

Перехід до авторизації з безпеки ІКС — це керований проєкт із зрозумілими етапами, а не стихійна реакція на перевірку. Що раніше проведено аудит і сформовано цільовий профіль безпеки, то більше простору для планування бюджету та строків. Залиште заявку через форму запиту — ми проведемо первинну консультацію, оцінимо стан вашої системи та запропонуємо план переходу. Телефон для зв’язку: +38 (044) 204-83-62, НВП «Плазмотехніка», 03056, м. Київ, вул. Політехнічна, 16, оф. 021.

Потрібна консультація або технічне завдання?

Залиште запит — профільний інженер зв’яжеться з вами протягом робочого дня.

Надсилаючи запит, ви погоджуєтеся з політикою конфіденційності.