• Посилання скопійовано
Документ підготовлено в системі iplex

Деякі питання створення, адміністрування та забезпечення функціонування засобу інформатизації

Кабінет Міністрів України  | Постанова, Інформація, Форма типового документа, Порядок, Структура, Стандарт, Перелік, Вимоги від 21.02.2025 № 205
Реквізити
  • Видавник: Кабінет Міністрів України
  • Тип: Постанова, Інформація, Форма типового документа, Порядок, Структура, Стандарт, Перелік, Вимоги
  • Дата: 21.02.2025
  • Номер: 205
  • Статус: Документ діє
  • Посилання скопійовано
Реквізити
  • Видавник: Кабінет Міністрів України
  • Тип: Постанова, Інформація, Форма типового документа, Порядок, Структура, Стандарт, Перелік, Вимоги
  • Дата: 21.02.2025
  • Номер: 205
  • Статус: Документ діє
Документ підготовлено в системі iplex
Розгортання засобу інформатизації або його компонентів в інфраструктурі технічного адміністратора засобу інформатизації може здійснюватися в межах його повноважень, визначених відповідним договором та/або нормативно-правовим актом. У разі розгортання засобу інформатизації або його компонентів в інфраструктурі надавача хмарних послуг чи центру обробки даних залучення технічних ресурсів здійснюється у порядку, встановленому договором про надання зазначених послуг.
25. Встановлення та/або впровадження засобу інформатизації або його компонентів у сформованому випробувальному або промисловому середовищі передбачає:
1) випробування засобу інформатизації в умовах, наближених до промислової експлуатації;
2) відпрацювання технології оброблення інформації, керування програмними та технічними засобами і надання практичних навичок усім користувачам у використанні засобу інформатизації (за необхідності);
3) збір та проведення аналізу інформації про роботу засобу інформатизації;
4) міграцію даних (за необхідності), результати якої документуються.
26. Проведення приймальних випробувань засобу інформатизації або його компонентів передбачає:
1) утворення замовником комісії з проведення приймальних випробувань засобу інформатизації або його компонентів шляхом видання відповідного розпорядчого документа (за потреби);
2) здійснення оцінювання замовником відповідно до програми і методики приймальних випробувань відповідності встановленого та/або впровадженого засобу інформатизації або його компонентів вимогам технічного завдання, рівня працездатності;
3) оцінювання відповідності модернізованого (модифікованого) засобу інформатизації або його компонентів вимогам до сфери використання (вимогам до умов експлуатації) відповідно до законодавства у сфері захисту інформації;
4) складення протоколу приймальних випробувань за результатами оцінювання з висновками щодо відповідності засобу інформатизації проектній та експлуатаційній документації та рекомендаціями щодо переведення засобу інформатизації або його компонентів у промислову експлуатацію (у разі потреби);
5) приймання замовником майнових прав інтелектуальної власності на створений засіб інформатизації, якщо такий засіб інформатизації є об’єктом права інтелектуальної власності.
За результатами проведення приймальних випробувань замовником приймається рішення щодо введення засобу інформатизації у промислову експлуатацію, яка передбачає застосування засобу інформатизації в реальних умовах відповідно до визначених функціональних вимог або дослідну експлуатацію.
26-1. Замовник забезпечує впровадження системи захисту інформації відповідно до цільового профілю безпеки та заходів з кіберзахисту, що, зокрема, передбачає:
1) здійснення визначених цільовим профілем безпеки організаційних та технічних заходів захисту інформації;
2) здійснення заходів із забезпечення безперервності функціонування засобу інформатизації;
3) розроблення, затвердження та підтримання в актуальному стані плану аварійного відновлення;
4) здійснення заходів, визначених планом кіберзахисту.
Заходи, передбачені підпунктами 2—4 цього пункту, визначаються з урахуванням установленої категорії засобу інформатизації, результатів аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації, а також оцінки ризиків кібербезпеки.
Цільовий профіль безпеки розробляється відповідно до Порядку розроблення та затвердження профілів безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженого постановою Кабінету Міністрів України від 18 червня 2025 р. № 712 "Деякі питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем", з урахуванням положення про засіб інформатизації (у разі його затвердження), розробленого відповідно до пункту 20 цих Обов’язкових вимог.
( Обов’язкові вимоги доповнено пунктом 26-1 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
26-2. Заходи із забезпечення безперервності функціонування засобу інформатизації можуть передбачати:
створення та підтримання готовності відновлювального резерву;
резервування компонентів засобу інформатизації;
резервне копіювання та відновлення інформації;
проведення тестування відновлення функціонування та безперервності функціонування засобу інформатизації;
здійснення інших організаційних і технічних заходів, необхідних для забезпечення відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO).
( Обов’язкові вимоги доповнено пунктом 26-2 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
26-3. Під час створення відновлювального резерву засобу інформатизації (компонента засобу інформатизації) забезпечується:
1) можливість відновлення функціонування засобу інформатизації (компонента засобу інформатизації) у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
2) можливість відновлення всіх компонентів, необхідних для відновлення функціонування засобу інформатизації, зокрема програмного забезпечення, даних, конфігурацій, параметрів налаштування, засобів захисту інформації, експлуатаційної та технічної документації;
3) відповідність характеристик відновлювального резерву функціональним і технічним вимогам, необхідним для відновлення функціонування засобу інформатизації;
4) захист відновлювального резерву від несанкціонованого доступу, модифікації, знищення, блокування та інших загроз, що можуть унеможливити його використання;
5) організаційне та технічне відокремлення відновлювального резерву від засобу інформатизації, а також здійснення організаційних і технічних заходів його захисту, достатніх для забезпечення можливості відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
6) можливість проведення перевірки готовності відновлювального резерву без порушення функціонування засобу інформатизації.
Під час створення відновлювального резерву забезпечується можливість його масштабування або адаптації у разі зміни встановлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO) або категорії засобу інформатизації.
( Обов’язкові вимоги доповнено пунктом 26-3 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
26-4. Підтримання готовності відновлювального резерву (компонента засобу інформатизації) передбачає:
1) забезпечення відповідності характеристик відновлювального резерву вимогам, необхідним для відновлення функціонування засобу інформатизації;
2) підтримання актуальності програмного забезпечення, конфігурацій, даних та інших ресурсів, що входять до складу відновлювального резерву;
3) проведення перевірки працездатності технічних, програмних, мережевих та інших компонентів відновлювального резерву;
4) проведення перевірки працездатності засобів захисту інформації та актуальності параметрів їх налаштування;
5) усунення виявлених недоліків;
6) здійснення інших організаційних і технічних заходів, необхідних для забезпечення можливості відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO).
Готовність відновлювального резерву підтверджується шляхом проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації відповідно до вимог, визначених у додатку 6.
( Обов’язкові вимоги доповнено пунктом 26-4 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
26-5. Під час визначення місця розміщення відновлювального резерву та резервних копій інформації, що обробляється у засобі інформатизації I або II категорії, повинна забезпечуватися географічна відокремленість резервного та основного середовищ функціонування засобу інформатизації.
Основне та резервне середовища функціонування засобу інформатизації повинні розміщуватися відповідно до результатів оцінки ризиків у спосіб, що мінімізує ризик одночасного порушення їх функціонування внаслідок дії загроз природного, техногенного, воєнного або іншого характеру
Для засобів інформатизації I або II категорії, основне середовище функціонування яких розташоване у межах України, не менше одного екземпляра відновлювального резерву повинно розміщуватися у захищеному середовищі функціонування засобу інформатизації за межами України.
Для засобів інформатизації I або II категорії, основне середовище функціонування яких розташоване за межами України, не менше одного екземпляра відновлювального резерву повинно розміщуватися у захищеному середовищі функціонування засобу інформатизації в межах юрисдикції України.
( Обов’язкові вимоги доповнено пунктом 26-5 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
26-6. Резервні копії інформації, що обробляється у засобі інформатизації, повинні зберігатися із здійсненням організаційних та/або технічних заходів, що унеможливлюють їх одноосібне видалення, зміну або скорочення строку зберігання. Мінімальний строк зберігання резервної копії інформації, що обробляється у засобі інформатизації, становить не менше 48 годин з моменту її створення.
Резервні копії інформації, що обробляється у засобах інформатизації I, II категорії, що перебувають у володінні або розпорядженні суб’єктів, визначених частиною шостою статті 8 Закону України "Про основні засади забезпечення кібербезпеки України", крім тих, передача яких обмежена законодавством, передаються на зберігання до Національного центру резервування державних інформаційних ресурсів відповідно до Порядку передачі, збереження і доступу до резервних копій національних електронних інформаційних ресурсів, затвердженого постановою Кабінету Міністрів України від 7 квітня 2023 р. № 311 "Деякі питання функціонування Національного центру резервування державних інформаційних ресурсів" (Офіційний вісник України, 2023 р., № 40, ст. 2163).
Передача резервних копій інформації на зберігання до Національного центру резервування державних інформаційних ресурсів не звільняє замовника від обов’язку забезпечити відновлювальний резерв засобу інформатизації.
Резервні копії, передані до Національного центру резервування державних інформаційних ресурсів, можуть враховуватися як елемент відновлювального резерву засобу інформатизації лише за умови, що замовник підтвердив можливість відновлення критичних функцій засобу інформатизації з використанням таких копій у межах встановлених для відповідної категорії засобу інформатизації максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO) шляхом проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації відповідно до вимог, визначених у додатку 6.
( Обов’язкові вимоги доповнено пунктом 26-6 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
26-7. План аварійного відновлення повинен містити:
1) підстави та порядок введення плану в дію;
2) порядок відновлення функціонування засобу інформатизації, у тому числі послідовність та пріоритетність здійснення заходів з відновлення;
3) відомості про відповідальних осіб, їх повноваження та порядок взаємодії;
4) порядок взаємодії із залученими сторонами під час відновлення функціонування засобу інформатизації, у тому числі з особами, відповідальними за адміністрування, технічну підтримку, захист інформації та кіберзахист;
5) порядок переходу до штатного режиму функціонування після завершення відновлення;
6) порядок внесення змін до плану аварійного відновлення за результатами тестування відновлення працездатності та безперервності функціонування засобу інформатизації.
( Обов’язкові вимоги доповнено пунктом 26-7 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
27. Роботи або послуги із захисту інформації виконуються відповідно до законодавства у сферах захисту інформації в інформаційних, електронних комунікаційних та інформаційно-комунікаційних системах та кіберзахисту.
Промислова експлуатація
28. Промислова експлуатація засобу інформатизації передбачає такі етапи:
1) введення засобу інформатизації у промислову експлуатацію;
2) обслуговування та надання технічної підтримки засобу інформатизації;
3) забезпечення захисту інформації засобу інформатизації.
За потреби етапи можуть поєднуватися залежно від особливостей засобу інформатизації.
29. Введення засобу інформатизації у промислову експлуатацію здійснюється шляхом видання замовником або технічним адміністратором засобу інформатизації відповідного розпорядчого документа.
30. На етапі обслуговування та надання технічної підтримки засобу інформатизації здійснюється:
гарантійна підтримка відповідно до договірних зобов’язань;
адміністрування засобу інформатизації;
забезпечення функціонування засобу інформатизації;
технічна підтримка засобу інформатизації;
модернізація, модифікація, розвиток, реінжиніринг засобу інформатизації (у разі потреби).
31. Адміністрування засобу інформатизації передбачає здійснення заходів, спрямованих на забезпечення керованості (управління) засобом інформатизації та/або його доступності для користувачів.
Забезпечення функціонування засобу інформатизації передбачає здійснення заходів, спрямованих на технічну підтримку у працездатному (функціональному) стані, включаючи встановлення, налаштування, оновлення, відновлення працездатності та/або визначення потреби у модернізації, модифікації засобу інформатизації або виведення засобу інформатизації з промислової експлуатації.
Перелік заходів, що здійснюються у процесі адміністрування та забезпечення функціонування засобу інформатизації, визначається замовником та/або технічним адміністратором засобу інформатизації та може включати інші заходи з питань управління доступом, управління системами, управління безпекою, управління даними, моніторингу дій тощо.
Моніторинг дій може здійснюватися як у рамках внутрішнього контролю засобу інформатизації, так і в рамках аудиту використання інформаційних технологій, який організовується замовником та/або технічним адміністратором засобу інформатизації. Основними завданнями моніторингу є оцінка працездатності, надійності, безпеки, ресурсів, продуктивності засобу інформатизації під час його промислової експлуатації.
Результати аудиту використання інформаційних технологій оформлюються у вигляді звіту, в якому зазначаються рекомендації, що можуть бути підставою для подальшої модернізації, модифікації, розвитку таких технологій або виведення їх з промислової експлуатації.
Адміністрування та забезпечення функціонування засобу інформатизації може здійснюватися замовником самостійно та/або технічним адміністратором, та/або із залученням третіх осіб на договірних засадах. За необхідності для надання технічної підтримки засобу інформатизації можуть залучатися на договірних засадах треті особи.
32. У разі здійснення закупівлі послуг та/або робіт з адміністрування та/або забезпечення функціонування засобу інформатизації замовником у договорі про надання послуг та/або виконання робіт з адміністрування та/або забезпечення функціонування засобу інформатизації передбачаються вимоги щодо:
1) якості наданих послуг та/або виконаних робіт відповідно до технічних вимог, визначених замовником;
2) строків та порядку надання послуг та/або виконання робіт;
3) переліку випадків (обставин), настання яких є підставою для надання послуг та/або виконання робіт на вимогу замовника та/або технічного адміністратора засобу інформатизації (за потреби);
Технічні вимоги та/або специфікації на надання послуг та/або виконання робіт, розрахунок вартості з надання послуг та/або виконання робіт, форма звіту про фактично надані послуги та/або виконані роботи є обов’язковими додатками до договору про надання послуг та/або виконання робіт з адміністрування, та/або забезпечення функціонування засобу інформатизації.
33. Під час замовлення послуг доступу до Інтернету замовник або технічний адміністратор засобу інформатизації, або залучена на договірних засадах третя особа, що здійснює адміністрування та забезпечення функціонування засобу інформатизації, зобов’язаний дотримуватися технічних вимог щодо забезпечення електронними комунікаційними послугами доступу до Інтернету (додаток 5).
Для забезпечення власної діяльності замовник або технічний адміністратор засобу інформатизації, або залучена на договірних засадах третя особа, що здійснює адміністрування та забезпечення функціонування засобу інформатизації, забезпечує резервне електроживлення кінцевого обладнання для доступу до Інтернету та мережі Wi-Fi не менше ніж на 8 годин безперервного знеструмлення.
33-1. Етап забезпечення захисту інформації засобу інформатизації передбачає організацію замовником проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації відповідно до плану аварійного відновлення, технічного завдання на створення (модернізацію, модифікацію, розвиток) засобу інформатизації та вимог, визначених у додатку 6.
( Обов’язкові вимоги доповнено пунктом 33-1 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
34. Захист інформації засобу інформатизації, в тому числі забезпечення кібербезпеки, здійснюються відповідно до вимог законодавства у сфері захисту інформації та кібербезпеки.
Виведення з промислової експлуатації
35. Виведення з промислової експлуатації засобу інформатизації передбачає такі етапи:
1) припинення експлуатації засобу інформатизації;
2) списання засобу інформатизації та/або його компонентів;
3) знищення засобу інформатизації (за потреби).
Виведення з промислової експлуатації засобу інформатизації, який належить до матеріальних активів замовника, здійснюється відповідно до законодавства у сфері ведення бухгалтерського обліку та складення фінансової звітності.
36. Припинення експлуатації засобу інформатизації може передбачати:
1) розроблення замовником та/або технічним адміністратором засобу інформатизації плану виведення засобу інформатизації з промислової експлуатації, зокрема визначення важливих даних, що зберігаються у системі, для їх подальшого переміщення в іншу систему або архівації відповідно до розпорядчих актів та політик з управління даними для потенційного майбутнього доступу;
2) документування процесів, конфігурацій, звітів та інших важливих аспектів роботи засобу інформатизації для можливого подальшого використання;
3) припинення експлуатації засобу інформатизації, зокрема деінсталяцію засобу інформатизації, який належить до нематеріальних активів.
37. У разі припинення експлуатації засобу інформатизації, виведення з промислової експлуатації засобу інформатизації, який належить до нематеріальних активів, здійснюється за наявності обґрунтування необхідності списання нематеріального активу з обліку та/або іншої інформації щодо неможливості подальшого використання нематеріального активу.
38. Підставою для ініціювання виведення засобу інформатизації з промислової експлуатації може бути:
1) закінчення строку дії або дострокове припинення ліцензійного договору або ліцензії на засіб інформатизації (застосовується до засобу інформатизації або його компонентів, який за своїм типом є програмним продуктом);
2) моральна чи фізична зношеність, пошкодження, непридатність до відновлення або подальшого використання, технічна чи економічна недоцільність його модернізації, модифікації, розвитку, втрата актуальності;
3) встановлення факту здійснення несанкціонованого доступу, наслідки якого неможливо усунути або внаслідок якого засобу інформатизації заподіяно непоправної шкоди;
4) у разі припинення технічної підтримки засобу інформатизації із сторони виконавця і обґрунтованої неможливості здійснення такої підтримки іншим виконавцем, замовником або технічним адміністратором засобу інформатизації;
5) інші обґрунтовані замовником та/або технічним адміністратором засобу інформатизації підстави, що унеможливлюють використання засобу інформатизації.
39. З метою встановлення факту неможливості та/або неефективності експлуатації засобу інформатизації, який належить до нематеріальних активів, замовником утворюється комісія із списання нематеріальних активів, до складу якої включаються координатор робіт із створення (модернізації, модифікації, розвитку) засобу інформатизації, працівники структурного підрозділу замовника, відповідального за адміністрування, забезпечення функціонування засобу інформатизації, працівники технічних служб замовника, працівники бухгалтерського та юридичного підрозділів замовника, фахівці технічного адміністратора засобу інформатизації (за згодою), а також інші фахівці, залучені за потреби замовником.
Склад комісії із списання нематеріальних активів затверджується розпорядчим актом замовника.
40. Комісією із списання нематеріальних активів проводиться оцінка можливих ризиків, пов’язаних із припиненням експлуатації, зокрема таких, як втрата даних, порушення роботи інших систем, негативні наслідки для користувачів, у тому числі на підставі обґрунтування необхідності списання нематеріального активу та/або іншої інформації щодо неможливості подальшого використання нематеріального активу, наданих замовником та/або технічним адміністратором засобу інформатизації.
Результати обстеження оформлюються документально із зазначенням можливих ризиків, пов’язаних з припиненням експлуатації, зокрема таких, як втрата даних, порушення роботи інших систем, негативні наслідки для користувачів, та рекомендацій щодо їх мінімізації.
41. За потреби для прийняття рішення щодо списання засобів інформатизації можуть залучатися сторонні організації (фахівці) для надання технічного висновку (акта технічного стану) про встановлення факту непридатності та неможливості подальшого використання такого засобу інформатизації.
У разі списання засобу інформатизації, який є необоротним активом, складається акт відповідно до законодавства у сфері ведення бухгалтерського обліку та складення фінансової звітності.
42. Знищення засобу інформатизації, який належить до нематеріальних активів, які передбачають оброблення інформації з обмеженим доступом, вимога щодо захисту якої встановлена законом, передбачає знищення або переробку електронних носіїв такої інформації у спосіб, що виключає можливість повного або часткового відновлення збереженої на них інформації.
Етапи, передбачені пунктом 35 цих Обов’язкових вимог, здійснюються із забезпеченням захисту інформації, яка оброблялася в рамках експлуатації засобу інформатизації.
Модернізація, модифікація, розвиток засобу інформатизації
43. Модернізація, модифікація, розвиток засобу інформатизації здійснюються в межах його життєвого циклу на стадіях створення та впровадження або промислової експлуатації і забезпечуються замовником та/або технічним адміністратором засобу інформатизації.
44. Модернізація, модифікація, розвиток засобу інформатизації здійснюються у разі визначення замовником потреби у вдосконаленні, розвитку, технічному переоснащенні, покращенні характеристик, розширенні функціональних можливостей та поліпшенні інших його якостей.
Модифікація засобу інформатизації може здійснюватися шляхом внесення змін з метою підвищення його ефективності, продуктивності, надійності або відповідності сучасним вимогам у межах функціональних можливостей, визначених законодавством та/або документацією.
45. Під час модернізації, модифікації, розвитку засобу інформатизації замовником та/або технічним адміністратором засобу інформатизації здійснюються заходи згідно з матрицею дій відповідно до життєвого циклу засобу інформатизації (додаток 1).
( Обов’язкові вимоги із змінами, внесеними згідно з Постановою Кабінету Міністрів України № 382 від 04.04.2025; в редакції Постанови Кабінету Міністрів України № 893 від 15.07.2025 )
Додаток 1
до Обов’язкових вимог
МАТРИЦЯ
дій відповідно до життєвого циклу засобу інформатизації
Найменування стадії життєвого циклу Етап**** Процес
створення модернізація модифікація розвиток адміністрування забезпечення функціонування
1. Ініціювання формування потреби виконується виконується за потреби за потреби не застосовується не застосовується
розроблення технічних вимог виконується виконується за потреби за потреби не застосовується не застосовується
оцінка ризиків та визначення вимог до захисту засобу інформатизації виконується за потреби за потреби за потреби за потреби за потреби
2. Проектування* розроблення технічного завдання виконується виконується за потреби за потреби не застосовується не застосовується
3. Створення та впровадження** постачання та/або створення програмних продуктів та/або технічних засобів застосовується за потреби за потреби за потреби за потреби за потреби
проведення попередніх випробувань засобу інформатизації або його компонентів виконується виконується за потреби за потреби не застосовується не застосовується
розгортання засобу інформатизації або його компонентів виконується виконується за потреби за потреби за потреби за потреби
впровадження системи захисту інформації та заходів з кіберзахисту; виконується за потреби за потреби за потреби за потреби за потреби
проведення дослідної експлуатації засобу інформатизації (у разі потреби) виконується виконується за потреби за потреби за потреби за потреби
4. Промислова експлуатація*** введення засобу інформатизації у промислову експлуатацію виконується виконується за потреби за потреби виконується виконується
обслуговування та надання технічної підтримки засобу інформатизації виконується виконується виконується виконується виконується виконується
забезпечення захисту інформації засобу інформатизації застосовується застосовується застосовується застосовується застосовується застосовується
5. Виведення з промислової експлуатації припинення експлуатації засобу інформатизації не застосовується не застосовується не застосовується не застосовується виконується виконується
списання засобу інформатизації та/або його компонентів не застосовується не застосовується не застосовується не застосовується виконується не застосовується
знищення засобу інформатизації (за потреби) не застосовується не застосовується не застосовується не застосовується виконується не застосовується
__________
* У разі необхідності може доповнюватися новими етапами залежно від особливостей засобу інформатизації.
** За потреби етапи можуть доповнюватися новими або поєднуватися залежно від особливостей засобу інформатизації.
*** За потреби етапи можуть поєднуватися залежно від особливостей засобу інформатизації.
**** У разі застосування гнучких підходів до створення (модернізації, модифікації, розвитку) засобу інформатизації окремі етапи (заходи етапів) життєвого циклу засобу інформатизації можуть виконуватися ітераційно, поетапно або паралельно. У такому разі технічне завдання може містити опис функціональних вимог у вигляді сценаріїв використання, критеріїв прийнятності та критеріїв завершеності виконання робіт. У технічному завданні також можуть визначатися вимоги до автоматизації процесів складання, перевірки, тестування та розгортання програмних компонентів засобу інформатизації, моніторингу функціонування засобу інформатизації, реєстрації подій та контролю працездатності.
Значення Коли використовувати
Застосовується процес характерний для етапу, але може мати варіативність
Виконується процес обов’язковий для відповідного етапу
Не застосовується процес не передбачений на відповідному етапі
За потреби виконується у випадках, передбачених проектною документацією або нормативними вимогами
( Додаток 1 в редакції Постанови Кабінету Міністрів України № 893 від 15.07.2025; із змінами, внесеними згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
Додаток 1-1
до Обов’язкових вимог
ЗВІТ
про результати аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та оцінювання пов’язаних з ними засобів інформатизації
( Обов’язкові вимоги доповнено додатком 1-1 згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
Додаток 2
до Обов’язкових вимог
(в редакції постанови Кабінету Міністрів України
ПРИМІРНА СТРУКТУРА*
технічних вимог
1. Загальні положення:
1) найменування засобу інформатизації;
2) підстава для розроблення технічних вимог;
3) відомості про замовника та координатора робіт (у разі наявності);
4) визначення термінів та скорочень (у разі необхідності).
2. Обґрунтування потреби та результати обстеження:
1) опис проблеми, що потребує розв’язання;
2) опис об’єктів інформатизації, яких стосується потреба у створенні (модернізації, модифікації, розвитку) засобу інформатизації;
3) результати обстеження поточних робочих процесів (бізнес-процесів);
4) категорія засобу інформатизації;
5) очікувані планові показники та розрахунки;
6) очікуваний результат.
3. Опис інформаційного середовища об’єктів інформатизації:
1) види інформації та їх класифікація за режимом доступу; передбачена законом підстава для віднесення інформації до категорії з обмеженим доступом та суб’єкт віднесення;
2) володільці інформації, розпорядники системи та користувачі інформації, що обробляється в системі;
3) суб’єкти та об’єкти доступу до інформації, що обробляється (оброблятиметься);
4) категорії користувачів засобу інформатизації;
5) зовнішні взаємодії та джерела інформації (інтеграції);
6) профіль безпеки системи;
7) об’єкти захисту інформації та вимоги до безпеки даних.
4. Вимоги до засобу інформатизації:
1) вимоги до загальної побудови та складу засобу інформатизації;
2) вимоги до функцій (завдань), що виконуються засобом інформатизації;
3) експлуатаційні вимоги, зокрема, щодо:
рольової моделі, повноважень та кваліфікації персоналу;
режимів функціонування;
розгортання, введення в експлуатацію, адміністрування та супроводження засобу інформатизації;
4) вимоги до якості засобу інформатизації, зокрема, щодо:
надійності, безперервності функціонування та відновлення;
продуктивності (кількість одночасних користувачів, обсяги оброблення даних тощо);
інтерфейсу користувача та зручності використання;
доступності відповідно до ДСТУ EN 301 549:2022 (EN 301 549 V3.2.1 (2021-03), IDT) "Інформаційні технології. Вимоги щодо доступності продуктів та послуг ІКТ";
сумісності та електронної інформаційної взаємодії з іншими інформаційними (автоматизованими), електронними комунікаційними та інформаційно-комунікаційними системами;
5) вимоги до захисту інформації та кіберзахисту;
6) спеціальні вимоги (за потреби).
5. Вимоги до супроводу та обслуговування засобу інформатизації:
1) вимоги до гарантійної підтримки;
2) вимоги до навчання користувачів (за потреби);
3) вимоги до документації.
6. Вимоги до приймання засобу інформатизації:
1) вимоги до проведення випробувань;
2) порядок підтвердження виконання вимог безпеки, безперервності та продуктивності;
3) вимоги до передачі результатів виконаних робіт та/або наданих послуг (за наявності).
7. Вимоги до виведення з експлуатації засобу інформатизації:
1) порядок міграції даних;
2) вимоги до знищення або архівування інформації.
8. Додатки.
9. Заявка на модернізацію (модифікацію, розвиток) засобу інформатизації (у разі необхідності).
__________
* Структура технічних вимог визначається замовником та може бути скоригована.
( Додаток 2 в редакції Постанов Кабінету Міністрів України № 373 від 25.03.2026, № 1009 від 06.08.2026 )
Додаток 3
до Обов’язкових вимог
ПРИМІРНА СТРУКТУРА*
технічного завдання
1. Загальні відомості про засіб інформатизації:
1) найменування засобу інформатизації, його замовника та виконавця робіт та/або надання послуг із створення (модернізації, модифікації, розвитку) засобу інформатизації;
2) перелік документів, на підставі та з урахуванням яких створюється (модернізується, модифікується, розвивається) засіб інформатизації, ким і коли затверджено такі документи;
3) відомості про призначення та цілі засобу інформатизації;
4) план-графік виконання етапів створення (модернізації, модифікації, розвитку) засобу інформатизації із зазначенням строків початку та закінчення виконання робіт та/або надання послуг за кожним з етапів.
2. Відомості про робочий процес (бізнес-процеси) та пов’язані з ними об’єкти інформатизації, умови їх експлуатації та характеристики навколишнього середовища:
1) опис робочих процесів (бізнес-процесів);
2) вимоги до програмного продукту та технічних засобів;
3) опис вимог до інтерфейсів та їх дизайну;
4) опис вимог до архітектури зберігання та обміну даними;
5) опис показників якості;
6) опис техніко-економічних характеристик.
3. Вимоги до засобу інформатизації
1) вимоги до загальної побудови та складу засобу інформатизації, зокрема, щодо:
архітектури засобу інформатизації;
складу функціональних і технологічних компонентів;
принципів побудови;
взаємозв’язків між компонентами;
технологічної платформи (за потреби);
2) функціональні вимоги, зокрема, щодо:
функцій (завдань), що виконуються засобом інформатизації;
бізнес-процесів, які підтримуються;
сценаріїв використання;
правил оброблення даних;
інформаційних потоків;
3) експлуатаційні вимоги, зокрема, щодо:
рольової моделі користувачів;
повноважень та рівнів доступу;
вимог до адміністрування;
режимів функціонування;
розгортання;
введення в експлуатацію;
супроводження та технічної підтримки;
4) вимоги до якості засобу інформатизації, зокрема, щодо:
надійності, безперервності функціонування та відновлення;
продуктивності;
масштабованості (за потреби);
інтерфейсу користувача та зручності використання;
доступності відповідно до вимог законодавства;
сумісності та електронної інформаційної взаємодії з іншими інформаційними (автоматизованими), електронними комунікаційними та інформаційно-комунікаційними системами;
5) вимоги до захисту інформації та кіберзахисту, зокрема, щодо:
забезпечення конфіденційності, цілісності та доступності інформації;
автентифікації та керування доступом;
ведення журналів подій та моніторингу;
резервного копіювання та відновлення;
виконання вимог законодавства у сфері захисту інформації та кіберзахисту;
6) спеціальні вимоги до засобу інформатизації (за потреби).
4. Склад та зміст робіт та/або послуг із створення (модернізації, модифікації, розвитку) засобу інформатизації.
5. Порядок контролю та приймання робіт та/або послуг із створення (модернізації, модифікації, розвитку) засобу інформатизації.
6. Вимоги до складу та змісту робіт та/або послуг з підготовки об’єкта інформатизації до введення в дію.
7. Умови використання засобу інформатизації.
8. Вимоги до документування.
9. Порядок внесення змін і доповнень до технічного завдання.
10. Додатки:
1) план створення (модернізації, модифікації, розвитку) засобу інформатизації;
2) заявка на модернізацію (модифікацію, розвиток) засобу інформатизації (у разі необхідності).
__________
* Структура технічного завдання визначається замовником та може бути скоригована
( Додаток 3 в редакції Постанови Кабінету Міністрів України № 893 від 15.07.2025; із змінами, внесеними згідно з Постановою Кабінету Міністрів України № 1009 від 06.08.2026 )
Додаток 4
до Обов’язкових вимог
(в редакції постанови Кабінету Міністрів України
ПЕРЕЛІК
стандартів, що застосовуються під час створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації
ДСТУ ISO 10005:2019 (ISO 10005:2018, IDT) "Управління якістю. Настанови щодо програм якості"
ДСТУ ISO 10006:2018 (ISO 10006:2017, IDT) "Управління якістю. Настанови щодо управління якістю в проектах"
ДСТУ ISO 10017:2023 "Управління якістю. Настанови щодо застосування статистичних методів відповідно до ISO 9001:2015. (ISO 10017:2021, IDT)"
ДСТУ ISO/IEC 15026-1:2017 (ISO/IEC 15026-1:2013, IDT) "Інженерія систем і програмних засобів. Гарантії стосовно систем і програмних засобів. Частина 1. Поняття та основні терміни"
ДСТУ ISO/IEC 15026-2:2018 (ISO/IEC 15026-2:2011, IDT) "Інженерія систем і програмних засобів. Гарантії стосовно систем і програмних засобів. Частина 2. Сценарій гарантування"
ДСТУ ISO/IEC/IEEE 15026-3:2025 (ISO/IEC/IEEE 15026-3:2023, IDT) "Інженерія систем і програмних засобів. Гарантування систем і програмних засобів. Частина 3. Рівні цілісності системи"
ДСТУ ISO/IEC/IEEE 15026-4:2025 (ISO/IEC/IEEE 15026-4:2021, IDT) "Інженерія систем і програмних засобів. Гарантування систем і програмних засобів. Частина 4. Гарантування в життєвому циклі"
ДСТУ ISO/IEC/IEEE 15288:2025 (ISO/IEC/IEEE 15288:2023, IDT) "Інженерія систем і програмних засобів. Процеси життєвого циклу систем"
ДСТУ ISO/IEC/IEEE 15289:2025 (ISO/IEC/IEEE 15289:2019, IDT) "Інженерія систем і програмних засобів. Уміст інформаційних об’єктів життєвого циклу (документація)"
ДСТУ ISO/IEC TR 19759:2016 (ISO/IEC TR 19759:2015, IDT) "Програмна інженерія. Настанова щодо ядра знань програмної інженерії (SWEBoK V.3)"
ДСТУ ISO/IEC/IEEE 24765:2018 (ISO/IEC/IEEE 24765:2017, IDT) "Інженерія систем і програмних засобів. Словник термінів"
ДСТУ ISO/IEC/IEEE 24748-4:2018 (ISO/IEC/IEEE 24748-4:2016, IDT) "Інженерія систем і програмних засобів. Керування життєвим циклом. Частина 4. Інженерне проектування систем"
ДСТУ ISO/IEC 25010:2025 (ISO/IEC 25010:2023, IDT) "Інженерія систем і програмних засобів. Вимоги до якості систем і програмних засобів та її оцінювання (SQuaRE). Модель якості продукту"
ДСТУ ISO/IEC 25021:2016 (ISO/IEC 25021:2012, IDT) "Інженерія систем і програмних засобів. Вимоги до якості систем і програмних засобів та її оцінювання (SQuaRE). Елементи показника якості"
ДСТУ ISO/IEC 25023:2019 (ISO/IEC 25023:2016, IDT) "Інженерія систем і програмних засобів. Вимоги до якості систем програмних засобів та їхнього оцінювання (SQuaRE). Вимірювання якості систем та програмних продуктів"
ДСТУ ISO/IEC 25041:2016 (ISO/IEC 25041:2012, IDT) "Інженерія систем і програмних засобів. Вимоги до якості систем і програмних засобів та її оцінювання (SQuaRE). Настанова з оцінювання для розробників, придбавачів і незалежних оцінювачів"
ДСТУ ISO/IEC 25051:2016 (ISO/IEC 25051:2014, IDT) "Інженерія систем і програмних засобів. Вимоги до якості систем і програмних засобів та її оцінювання (SQuaRE). Вимоги до якості готового для застосування програмного продукту (RUSP) та інструкції щодо його тестування"
ДСТУ ISO/IEC/IEEE 26511:2025 (ISO/IEC/IEEE 26511:2018, IDT) "Інженерія систем і програмних засобів. Вимоги до розпорядників інформації для користувачів систем, програмних засобів та послуг"
ДСТУ ISO/IEC IEEE 26512:2018 (ISO/IEC IEEE 26512:2018, IDT) "Інженерія систем та програмних засобів. Вимоги до придбавачів і постачальників інформації для користувачів"
ДСТУ ISO/IEC/IEEE 26513:2019 (ISO/IEC/IEEE 26513:2017, IDT) "Інженерія систем і програмних засобів. Вимоги до тестувальників та оглядачів інформації для користувачів"
ДСТУ ISO/IEC/IEEE 26514:2025 (ISO/IEC/IEEE 26514:2022, IDT) "Інженерія систем і програмних засобів. Проектування та розроблення інформації для користувачів"
ДСТУ ISO/IEC/IEEE 26515:2025 (ISO/IEC/IEEE 26515:2018, IDT) "Інженерія систем і програмних засобів. Розроблення інформації для користувачів у гнучкому середовищі"
ДСТУ ISO/IEC/IEEE 26531:2025 (ISO/IEC/IEEE 26531:2023, IDT) "Інженерія систем і програмних засобів. Керування вмістом життєвого циклу продукту, інформація щодо керування користувачами та послугами для користувачів"
ДСТУ ISO/IEC/IEEE 29119-1:2017 (ISO/IEC/IEEE 29119-1:2013, IDT) "Інженерія систем і програмних засобів. Тестування програмних засобів. Частина 1. Поняття та визначення"
ДСТУ ISO/IEC/IEEE 29119-2:2017 (ISO/IEC/IEEE 29119-2:2013, IDT) "Інженерія систем і програмних засобів. Тестування програмних засобів. Частина 2. Процеси тестування"
ДСТУ ISO/IEC/IEEE 29119-3:2025 (ISO/IEC/IEEE 29119-3:2021, IDT) "Інженерія програмних засобів і систем. Тестування програмних засобів. Частина 3. Тестова документація"
ДСТУ ISO/IEC/IEEE 29119-4:2025 (ISO/IEC/IEEE 29119-4:2021, IDT) "Інженерія програмних засобів і систем. Тестування програмних засобів. Частина 4. Методи тестування"