• Посилання скопійовано
Документ підготовлено в системі iplex

Деякі питання забезпечення безперервності функціонування державних інформаційних ресурсів

Кабінет Міністрів України  | Постанова від 06.08.2026 № 1009
Реквізити
  • Видавник: Кабінет Міністрів України
  • Тип: Постанова
  • Дата: 06.08.2026
  • Номер: 1009
  • Статус: Документ діє
  • Посилання скопійовано
Реквізити
  • Видавник: Кабінет Міністрів України
  • Тип: Постанова
  • Дата: 06.08.2026
  • Номер: 1009
  • Статус: Документ діє
Документ підготовлено в системі iplex
КАБІНЕТ МІНІСТРІВ УКРАЇНИ
ПОСТАНОВА
від 6 серпня 2026 р. № 1009
Київ
Деякі питання забезпечення безперервності функціонування державних інформаційних ресурсів
Кабінет Міністрів України постановляє:
1. Внести до постанов Кабінету Міністрів України зміни, що додаються.
2. Міністерствам, іншим центральним органам виконавчої влади, обласним, Київській міській державним (військовим) адміністраціям забезпечити протягом двох місяців з дня набрання чинності цією постановою:
проведення аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) державних інформаційних ресурсів відповідно до Обов’язкових вимог до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації, затверджених постановою Кабінету Міністрів України від 21 лютого 2025 р. № 205 "Деякі питання створення, адміністрування та забезпечення функціонування засобу інформатизації" (Офіційний вісник України, 2025 р., № 25, ст. 1666, № 65, ст. 4536);
подання до Міністерства цифрової трансформації інформації про результати аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) державних інформаційних ресурсів, проведеного згідно із абзацом другим цього пункту.
3. Міністерству цифрової трансформації забезпечити:
подання у місячний строк з дня набрання чинності цією постановою до Міністерства економіки та довкілля звернення про визначення централізованої закупівельної організації для проведення тендерів та закупівель за рамковими угодами хмарних послуг та послуг центрів обробки даних в інтересах публічних користувачів хмарних послуг згідно із Законом України "Про публічні закупівлі";
до 1 грудня 2026 р. узагальнити інформацію, подану відповідно до абзацу третього пункту 2 цієї постанови, та подати її Кабінетові Міністрів України;
методичний супровід проведення органами, зазначеними у пунктах 2 і 4 цієї постанови, аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) державних інформаційних ресурсів відповідно до Обов’язкових вимог до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації, затверджених постановою Кабінету Міністрів України від 21 лютого 2025 р. № 205.
4. Іншим державним органам, юрисдикція яких поширюється на всю територію України, рекомендувати провести аналіз впливу порушення безперервності виконання робочих процесів (бізнес-процесів) державних інформаційних ресурсів відповідно до Обов’язкових вимог до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації, затверджених постановою Кабінету Міністрів України від 21 лютого 2025 р. № 205, про результати якого поінформувати Міністерство цифрової трансформації.
5. Ця постанова набирає чинності з дня її опублікування, крім пункту 1 змін, затверджених цією постановою, який набирає чинності з 1 січня 2027 року.

Прем'єр-міністр України

С. КОРЕЦЬКИЙ

Інд. 81


ЗАТВЕРДЖЕНО
постановою Кабінету Міністрів України
від 6 серпня 2026 р. № 1009
ЗМІНИ,
що вносяться до постанов Кабінету Міністрів України
1. У постанові Кабінету Міністрів України від 2 лютого 2024 р. № 119 "Деякі питання Національної програми інформатизації" (Офіційний вісник України, 2024 р., № 18, ст. 1177; 2025 р., № 64, ст. 4405, № 101, ст. 7133):
1) пункт 6 додатка 3 до Положення про формування та виконання Національної програми інформатизації, затвердженого зазначеною постановою, доповнити підпунктом 1-1 такого змісту:
"1-1) виконання окремого завдання, проекту, робіт з інформатизації впливає на забезпечення безперервності виконання функцій, надання послуг або робочих процесів (бізнес-процесів) (так/ні) ______.
У разі відповіді "так" зазначаються:
категорія впливу порушення функціонування засобу інформатизації: ___;
максимально допустимий період порушення функціонування (MTPD): ____;
цільовий час відновлення (RTO): ____;
цільова точка відновлення (RPO): ____;";
у пункті 10:
доповнити пункт після абзацу четвертого новим абзацом такого змісту:
"документи (матеріали), сформовані замовником на стадії ініціювання створення (модернізації, модифікації, розвитку) засобу інформатизації відповідно до Обов’язкових вимог до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації, затверджених постановою Кабінету Міністрів України від 21 лютого 2025 р. № 205 "Деякі питання створення, адміністрування та забезпечення функціонування засобу інформатизації" (Офіційний вісник України, 2025 р., № 25, ст. 1666, № 65, ст. 4536);".
У зв’язку з цим абзаци п’ятий — сьомий вважати відповідно абзацами шостим — восьмим;
в останньому абзаці слова "другим і третім" замінити словами "другим — четвертим";
абзаци четвертий і п’ятий пункту 12 замінити абзацами такого змісту:
"Для завдань, проектів, робіт з інформатизації, спрямованих на придбання послуг з адміністрування, технічного супроводу або забезпечення функціонування засобу інформатизації, замовник також подає інформацію про введення засобу інформатизації в експлуатацію.
Для завдань, проектів, робіт з інформатизації, спрямованих на створення (модернізацію, модифікацію, розвиток) інформаційних (автоматизованих) та/або інформаційно-комунікаційних систем, електронних комунікаційних систем, авторизацію систем з безпеки або підтвердження відповідності стандарту інформаційної безпеки за результатами процедури з оцінки відповідності національним стандартам України, додаються:
документи (матеріали), сформовані замовником на стадії ініціювання створення (модернізації, модифікації, розвитку) засобу інформатизації відповідно до Обов’язкових вимог до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації, затверджених постановою Кабінету Міністрів України від 21 лютого 2025 р. № 205 "Деякі питання створення, адміністрування та забезпечення функціонування засобу інформатизації" (Офіційний вісник України, 2025 р., № 25, ст. 1666, № 65, ст. 4536);
погодження Адміністрації Держспецзв’язку, надане в порядку, визначеному пунктом 9 Положення про формування та виконання Національної програми інформатизації, затвердженого постановою Кабінету Міністрів України від 2 лютого 2024 р. № 119 "Деякі питання Національної програми інформатизації" (Офіційний вісник України, 2024 р., № 18, ст. 1177; 2025 р., № 64, ст. 4405).
У разі коли замовником є Адміністрація Держспецзв’язку, для проведення експертизи подаються документи, передбачені абзацами другим — шостим цього пункту.";
у пункті 13:
абзац п’ятий замінити абзацами такого змісту:
"Для завдань, проектів, робіт з інформатизації, спрямованих на створення (модернізацію, модифікацію, розвиток) інформаційних (автоматизованих) та/або інформаційно-комунікаційних систем, електронних комунікаційних систем, авторизацію систем з безпеки або підтвердження відповідності стандарту інформаційної безпеки за результатами процедури з оцінки відповідності національним стандартам України, додаються:
документи (матеріали), сформовані замовником на стадії ініціювання створення (модернізації, модифікації, розвитку) засобу інформатизації відповідно до Обов’язкових вимог до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації, затверджених постановою Кабінету Міністрів України від 21 лютого 2025 р. № 205 "Деякі питання створення, адміністрування та забезпечення функціонування засобу інформатизації";
погодження Адміністрації Держспецзв’язку, надане в порядку, визначеному пунктом 9 Положення про формування та виконання Національної програми інформатизації, затвердженого постановою Кабінету Міністрів України від 2 лютого 2024 р. № 119 "Деякі питання Національної програми інформатизації".".
У зв’язку з цим абзац шостий вважати абзацом восьмим;
в абзаці восьмому слова "другим — четвертим" замінити словами "другим — шостим";
додаток 1 до Порядку доповнити пунктом 4-1 такого змісту:
"4-1. Виконання завдання, проекту, робіт з інформатизації впливає на забезпечення безперервності виконання функцій, надання послуг або робочих процесів (бізнес-процесів) (так/ні) ______.
У разі відповіді "так" зазначаються:
категорія впливу порушення функціонування засобу інформатизації: ___;
максимально допустимий період порушення функціонування (MTPD): ____;
цільовий час відновлення (RTO): ____;
цільова точка відновлення (RPO):____.".
2. У постанові Кабінету Міністрів України від 11 лютого 2025 р. № 154 "Деякі питання надання та використання хмарних послуг та/або послуг центру обробки даних" (Офіційний вісник України, 2025 р., № 21, ст. 1383; 2026 р., № 4, ст. 313):
1) абзац другий пункту 2 після слів "публічні користувачі хмарних послуг" доповнити словами "та/або оператори критичної інфраструктури щодо об’єкта критичної інформаційної інфраструктури та власники або розпорядники об’єктів критичної інформаційної інфраструктури";
2) пункт 10 Порядку надання хмарних послуг та/або послуг центру обробки даних, пов’язаних з обробкою державних інформаційних ресурсів або інформації з обмеженим доступом, вимога щодо захисту якої встановлена законом, затвердженого зазначеною постановою, доповнити абзацом такого змісту:
"Резервування державних інформаційних ресурсів та інформаційних (автоматизованих), інформаційно-комунікаційних та технологічних систем, що перебувають у володінні або розпорядженні користувачів, здійснюється відповідно до Обов’язкових вимог до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації, затверджених постановою Кабінету Міністрів України від 21 лютого 2025 р. № 205 "Деякі питання створення, адміністрування та забезпечення функціонування засобу інформатизації" (Офіційний вісник України, 2025 р., № 25, ст. 1666, № 65, ст. 4536)".
3. В Обов’язкових вимогах до створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації, затверджених постановою Кабінету Міністрів України від 21 лютого 2025 р. № 205 "Деякі питання створення, адміністрування та забезпечення функціонування засобу інформатизації" (Офіційний вісник України, 2025 р., № 25, ст. 1666, № 65, ст. 4536, № 101, ст. 7133; 2026 р., № 31, ст. 2108)":
1) пункт 2 доповнити підпунктами 1-2, 4-1, 5-1, 7-1, 7-2, 9-1, 9-2 такого змісту:
"1-2) відновлювальний резерв засобу інформатизації (компонента засобу інформатизації) (далі — відновлювальний резерв) — сукупність резервних копій засобу інформатизації та/або інших попередньо створених та підтримуваних в актуальному стані технічних, програмних, інфраструктурних, хмарних, мережевих та організаційних ресурсів, що забезпечують відновлення функціонування засобу інформатизації (компонента засобу інформатизації) або його окремих критичних функцій у межах визначених цільового часу відновлення (RTO) та цільової точки відновлення (RPO);";
"4-1) категорія впливу порушення функціонування засобу інформатизації (далі — категорія засобу інформатизації) — характеристика засобу інформатизації, що відображає рівень впливу порушення його функціонування на виконання робочих процесів (бізнес-процесів) замовника;";
"5-1) максимально допустимий період порушення функціонування (MTPD) — визначений замовником граничний період часу, протягом якого допускається порушення безперервності виконання робочого процесу (бізнес-процесу), функціонування засобу інформатизації та/або компонентів засобу інформатизації, після завершення якого наслідки такого порушення набувають неприйнятного рівня для діяльності замовника;";
"7-1) цільовий час відновлення (RTO) — максимально допустимий проміжок часу, протягом якого після порушення функціонування засобу інформатизації повинно бути відновлено його працездатність та/або доступність відповідно до встановлених функціональних вимог;
7-2) цільова точка відновлення (RPO) — визначений замовником період часу, протягом якого допускається втрата даних у разі порушення функціонування засобу інформатизації або припинення його функціонування за умови забезпечення відновлення даних, необхідних для виконання робочих процесів (бізнес-процесів);";
"9-1) резервування засобу інформатизації — сукупність заходів, спрямованих на забезпечення створення резервної копії (резервних копій) та/або відновлювального резерву засобу інформатизації, їх зберігання, підтримання в актуальному стані та використання з метою забезпечення безперервності функціонування засобу інформатизації;
9-2) резервна копія засобу інформатизації — копія інформації, програмного забезпечення, параметрів конфігурації та інших компонентів засобу інформатизації, необхідних для відновлення його функціонування;";
2) у пункті 3:
у підпункті 7 слово "безпечності " замінити словом "захищеності", а після слів "захисту персональних даних" доповнити словами ", шляхом впровадження організаційних і технічних заходів безпеки на всіх стадіях життєвого циклу засобу інформатизації";
доповнити пункт підпунктами 9 і 10 такого змісту:
"9) ризик-орієнтованості — забезпечення функціонування засобу інформатизації з урахуванням результатів оцінки ризиків та категорії засобу інформатизації;
10) стійкості та безперервності функціонування — забезпечення безперервності функціонування засобу інформатизації та своєчасного відновлення його працездатності у разі виникнення кібератак, інцидентів кібербезпеки, відмов, технічних збоїв, аварій, надзвичайних ситуацій та інших дій, що можуть вплинути на його функціонування.";
3) доповнити Обов’язкові вимоги пунктами 3-1 і 3-2 такого змісту:
"3-1. Категорія засобу інформатизації визначається замовником за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації з урахуванням масштабу можливих наслідків порушення його функціонування та потреб щодо забезпечення безперервності виконання робочих процесів (бізнес-процесів).
Встановлюються такі категорії засобів інформатизації:
I категорія — засоби інформатизації, порушення функціонування яких призводить (може призвести) до припинення або суттєвого порушення виконання робочих процесів (бізнес-процесів), визначених замовником як критичні за результатами аналізу впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації, та/або спричиняє (може спричинити) неприйнятні наслідки для діяльності замовника, зокрема неможливість виконання визначених завдань і функцій, порушення надання публічних послуг, втрату або недоступність критичних даних, порушення вимог законодавства чи інші наслідки, визначені замовником як неприйнятні;
II категорія — засоби інформатизації, порушення функціонування яких призводить або може призвести до суттєвого обмеження виконання важливих робочих процесів (бізнес-процесів), визначених замовником як важливі за результатами аналізу впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації, та може спричинити негативні наслідки для діяльності замовника, але не призводить до повного припинення діяльності замовника;
III категорія — засоби інформатизації, порушення функціонування яких впливає на виконання робочих процесів (бізнес-процесів), визначених замовником за результатами аналізу впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації як такі, що мають обмежений вплив на діяльність замовника та не потребують невідкладного відновлення для забезпечення виконання його основних завдань і функцій.
Аналіз впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації проводиться з періодичністю, визначеною замовником, але не рідше одного разу на рік, а також у разі зміни робочих процесів (бізнес-процесів) замовника та/або архітектури засобів інформатизації, що можуть вплинути на результати такого аналізу.
3-2. Для кожної категорії засобів інформатизації встановлюються такі граничні значення показників:
для I категорії: цільовий час відновлення (RTO) менше або дорівнює 8 годин, цільова точка відновлення (RPO) менше або дорівнює 4 години;
для II категорії: цільовий час відновлення (RTO) менше або дорівнює 24 години, цільова точка відновлення (RPO) менше або дорівнює 12 годин;
для III категорії: цільовий час відновлення (RTO) менше або дорівнює 72 години, цільова точка відновлення (RPO) менше або дорівнює 24 години.
Граничні значення цільового часу відновлення (RTO) та цільової точки відновлення (RPO), встановлені цим пунктом, є максимально допустимими для відповідної категорії засобу інформатизації.
Замовник за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації визначає для кожного засобу інформатизації значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD).
Визначені замовником значення цільового часу відновлення (RTO) та цільової точки відновлення (RPO) не можуть перевищувати граничних значень, установлених для відповідної категорії засобу інформатизації, крім випадків, передбачених пунктом 10-1цих Обов’язкових вимог.
Значення максимально допустимого періоду порушення функціонування (MTPD) повинно бути більшим за значення цільового часу відновлення (RTO) та визначатися з урахуванням максимально допустимого часу, протягом якого порушення виконання відповідного робочого процесу (бізнес-процесу) не призводить до неприйнятних наслідків для діяльності замовника, і не може перевищувати 1,5 граничного значення цільового часу відновлення (RTO), визначеного для відповідного засобу інформатизації.";
4) пункт 10 доповнити абзацом такого змісту:
"До початку виконання наступного етапу або переходу до наступної стадії для засобу інформатизації, життєвий цикл якого розпочався до набрання чинності постановою Кабінету Міністрів України від 6 серпня 2026 р. № 1009 "Деякі питання забезпечення безперервності функціонування державних інформаційних ресурсів", замовник забезпечує проведення аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації, за результатами якого складає звіт за формою згідно з додатком 1-1, та визначення категорії засобу інформатизації";
5) доповнити Обов’язкові вимоги пунктами 10-1 і 10-2 такого змісту:
"10-1. У разі коли визначені за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та оцінювання пов’язаних з ними засобів інформатизації значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD) перевищують граничні значення, встановлені пунктом 3-2цих Обов’язкових вимог, такі значення показників погоджуються замовником з Мінцифри.
Для погодження значень цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD) замовник звертається до Мінцифри листом, в якому зазначаються пояснення щодо неможливості забезпечення дотримання граничних значень цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), опис технічних та організаційних компенсуючих заходів та результати оцінки можливого впливу зміни таких значень показників на безперервність виконання робочих процесів (бізнес-процесів).
До листа додається звіт за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та оцінювання пов’язаних з ними засобів інформатизації за формою згідно з додатком 1-1.
Подання документів, зазначених у цьому пункті, здійснюється в електронній формі з використанням системи електронної взаємодії органів виконавчої влади або на адресу електронної пошти Мінцифри з накладенням кваліфікованого електронного підпису або удосконаленого електронного підпису, що базується на кваліфікованому сертифікаті електронного підпису керівника замовника або уповноваженої ним особи.
10-2. Мінцифри опрацьовує документи, подані відповідно до пункту 10-1 цих Обов’язкових вимог, та протягом 15 робочих днів з дня їх надходження погоджує або не погоджує відповідні значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), про що повідомляє замовнику листом, в якому в разі непогодження зазначаються відповідні обґрунтування.
Мінцифри не погоджує значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD) за наявності хоча б однієї з таких підстав:
документи, визначені пунктом 10-1 цих Обов’язкових вимог, подані замовником не в повному обсязі та/або не містять повної/повних інформації/відомостей;
неузгодженість значень цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), які пропонується погодити, із значеннями цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), визначених за результатами аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації;
недостатність запропонованих технічних та організаційних компенсуючих заходів для забезпечення прийнятного рівня безперервності виконання робочих процесів (бізнес-процесів).
Замовник може усунути невідповідності, що стали підставою для непогодження значення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD), і протягом 10 календарних днів з моменту отримання такого непогодження в разі потреби повторно звернутися за погодженням до Мінцифри.";
6) пункт 11 доповнити підпунктом 9 такого змісту:
"9) вимоги щодо забезпечення інформаційної безпеки та кіберзахисту.";
7) пункт 12 після слів "оброблення інформації з обмеженим доступом," доповнити словами "у тому числі експертна оцінка інформації, яка обробляється (оброблятиметься) на відповідних об’єктах інформатизації,";
8) пункти 15—17 викласти в такій редакції:
"15. На етапі формування потреби замовник визначає потребу у створенні (модернізації, модифікації, розвитку) засобу інформатизації шляхом проведення обстеження обраних робочих процесів (бізнес-процесів) та пов’язаних з ними об’єктів інформатизації замовника та здійснює опис інформації, що обробляється (оброблятиметься) на відповідних об’єктах інформатизації відповідно до Законів України "Про інформацію", "Про доступ до публічної інформації", "Про державну таємницю", Порядку організації та забезпечення режиму секретності в державних органах, органах місцевого самоврядування, на підприємствах, в установах і організаціях, затвердженого постановою Кабінету Міністрів України від 18 грудня 2013 р. № 939, Типової інструкції про порядок ведення обліку, зберігання, використання і знищення документів та інших матеріальних носіїв інформації, що містять службову інформацію, затвердженої постановою Кабінету Міністрів України від 19 жовтня 2016 р. № 736 (Офіційний вісник України, 2016 р., № 85, ст. 2783).
Під час проведення обстеження замовник проводить аналіз впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації, за результатами якого складає звіт за формою згідно з додатком 1-1.
Результати обстеження документуються із зазначенням обґрунтування потреби у створенні (модернізації, модифікації, розвитку) засобу інформатизації. У разі потреби в документах за результатами обстеження також зазначаються очікувані планові показники та розрахунки щодо створення (модернізації, модифікації, розвитку) засобу інформатизації.
На підставі результатів обстеження замовник визначає необхідність створення (модернізації, модифікації, розвитку) засобу інформатизації.
У разі визначення необхідності створення (модернізації, модифікації, розвитку) засобу інформатизації замовником приймається рішення щодо створення (модернізації, модифікації, розвитку) засобу інформатизації шляхом видання організаційного документа, в якому, зокрема, визначається категорія засобу інформатизації, відповідний базовий або галузевий профіль безпеки системи, координатор робіт із створення (модернізації, модифікації, розвитку) засобу інформатизації (за потреби). Категорія засобу інформатизації може бути уточнена на стадії проектування.
Координатору робіт із створення (модернізації, модифікації, розвитку) засобу інформатизації може бути делеговано право затвердження проектної та експлуатаційної документації.
Базовий або галузевий профіль безпеки системи обирається залежно від типу інформації, що обробляється (оброблятиметься) у засобі інформатизації, відповідно до Порядку розроблення та затвердження профілів безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженого постановою Кабінету Міністрів України від 18 червня 2025 р. № 712 "Деякі питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем" (Офіційний вісник України, 2025 р., № 57, ст. 3921).
16. Етап розроблення технічних вимог передбачає підготовку технічних вимог до створення (модернізації, модифікації, розвитку) засобу інформатизації відповідно до примірної структури технічних вимог (додаток 2) та затвердження їх замовником.
Під час розроблення технічних вимог замовник визначає умови розгортання та вимоги щодо забезпечення відмовостійкості (резервування) засобу інформатизації залежно від встановленої категорії засобу інформатизації.
17. Проектування засобу інформатизації передбачає такі етапи:
1) оцінка ризиків та визначення вимог до захисту засобу інформатизації;
2) розроблення технічного завдання.
За потреби стадія проектування може доповнюватися новими етапами залежно від особливостей засобу інформатизації.";
9) доповнити Обов’язкові вимоги пунктом 17-1 такого змісту:
"17-1. На етапі оцінки ризиків та визначення вимог до захисту засобу інформатизації замовник забезпечує проведення оцінки ризиків кібербезпеки відповідно до Методики оцінювання ризиків кібербезпеки, затвердженої наказом Адміністрації Держспецзв’язку від 2 червня 2026 р. № 402, з урахуванням положень національних стандартів у сфері управління інформаційною безпекою та оцінювання ризиків.
Результати оцінки ризиків кібербезпеки та аналізу впливу порушення безперервності функціонування робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації враховуються під час визначення архітектурних і технологічних рішень, вимог до захисту інформації, кіберзахисту та забезпечення безперервності функціонування засобу інформатизації, зокрема щодо місця його розгортання, резервування, створення відновлювального резерву, плану аварійного відновлення та сценаріїв тестування відновлення функціонування.";
10) у пункті 18:
абзац третій замінити абзацами такого змісту:
"Під час розроблення технічного завдання на створення (модернізацію, модифікацію, розвиток) засобу інформатизації обов’язковим є:
використання/застосування національних стандартів із переліку стандартів, що застосовуються під час створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації (додаток 4), із зазначенням відомостей про них;
оцінка можливості використання хмарних послуг та/або послуг центрів обробки даних з урахуванням функціональних потреб, вимог до захисту інформації, кіберзахисту, категорії засобу інформатизації, результатів оцінки ризиків кібербезпеки, економічної доцільності, вимог щодо забезпечення безперервності функціонування та відновлення працездатності.
Визначення вимог щодо забезпечення цільового часу відновлення (RTO), цільової точки відновлення (RPO) та максимально допустимого періоду порушення функціонування (MTPD). Забезпечення відмовостійкості (резервування) та відновлення після збоїв залежить від встановленої категорії засобу інформатизації.
Для засобів інформатизації I та II категорії у технічному завданні повинні бути визначені вимоги щодо тестування процедур резервного копіювання, резервування, переключення на резервне середовище функціонування та відновлення функціонування засобу інформатизації відповідно до встановлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO) та перелік сценаріїв тестування, періодичність їх проведення, критерії успішності, порядок документування результатів та усунення виявлених недоліків.".
У зв’язку з цим абзаци четвертий — шостий вважати відповідно абзацами восьмим — десятим;
абзац дев’ятий викласти в такій редакції:
"Склад експлуатаційної документації визначається в технічному завданні на створення (модернізацію, модифікацію, розвиток) засобу інформатизації з урахуванням положень національних стандартів із переліку стандартів, що застосовуються під час створення (модернізації, модифікації, розвитку), адміністрування та забезпечення функціонування засобу інформатизації (додаток 4), та повинен бути достатнім для забезпечення адміністрування та користування засобом інформатизації відповідними категоріями користувачів.";
11) пункт 19 доповнити підпунктом 3-1 такого змісту:
"3-1) впровадження системи захисту інформації та заходів з кіберзахисту;";
12) абзац перший пункту 21 після слів "технічних вимог до створення (модернізації, модифікації, розвитку) засобу інформатизації" доповнити словами і цифрами ", з урахуванням Критеріїв критичності товарів, робіт, послуг, що постачаються власникам або розпорядникам інформаційно-комунікаційних систем, у яких обробляються державні інформаційні ресурси або службова інформація та інформація, що становить державну таємницю, об’єктів критичної інформаційної інфраструктури, затверджених наказом Адміністрації Держспецзв’язку від 17 грудня 2025 р. № 836";
13) доповнити Обов’язкові вимоги пунктами 26-1, 26-2, 26-3, 26-4, 26-5, 26-6, 26-7, 33-1 такого змісту:
"26-1. Замовник забезпечує впровадження системи захисту інформації відповідно до цільового профілю безпеки та заходів з кіберзахисту, що, зокрема, передбачає:
1) здійснення визначених цільовим профілем безпеки організаційних та технічних заходів захисту інформації;
2) здійснення заходів із забезпечення безперервності функціонування засобу інформатизації;
3) розроблення, затвердження та підтримання в актуальному стані плану аварійного відновлення;
4) здійснення заходів, визначених планом кіберзахисту.
Заходи, передбачені підпунктами 2—4 цього пункту, визначаються з урахуванням установленої категорії засобу інформатизації, результатів аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації, а також оцінки ризиків кібербезпеки.
Цільовий профіль безпеки розробляється відповідно до Порядку розроблення та затвердження профілів безпеки інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем, затвердженого постановою Кабінету Міністрів України від 18 червня 2025 р. № 712 "Деякі питання захисту інформаційних, електронних комунікаційних, інформаційно-комунікаційних, технологічних систем", з урахуванням положення про засіб інформатизації (у разі його затвердження), розробленого відповідно до пункту 20 цих Обов’язкових вимог.
26-2. Заходи із забезпечення безперервності функціонування засобу інформатизації можуть передбачати:
створення та підтримання готовності відновлювального резерву;
резервування компонентів засобу інформатизації;
резервне копіювання та відновлення інформації;
проведення тестування відновлення функціонування та безперервності функціонування засобу інформатизації;
здійснення інших організаційних і технічних заходів, необхідних для забезпечення відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO).
26-3. Під час створення відновлювального резерву засобу інформатизації (компонента засобу інформатизації) забезпечується:
1) можливість відновлення функціонування засобу інформатизації (компонента засобу інформатизації) у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
2) можливість відновлення всіх компонентів, необхідних для відновлення функціонування засобу інформатизації, зокрема програмного забезпечення, даних, конфігурацій, параметрів налаштування, засобів захисту інформації, експлуатаційної та технічної документації;
3) відповідність характеристик відновлювального резерву функціональним і технічним вимогам, необхідним для відновлення функціонування засобу інформатизації;
4) захист відновлювального резерву від несанкціонованого доступу, модифікації, знищення, блокування та інших загроз, що можуть унеможливити його використання;
5) організаційне та технічне відокремлення відновлювального резерву від засобу інформатизації, а також здійснення організаційних і технічних заходів його захисту, достатніх для забезпечення можливості відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
6) можливість проведення перевірки готовності відновлювального резерву без порушення функціонування засобу інформатизації.
Під час створення відновлювального резерву забезпечується можливість його масштабування або адаптації у разі зміни встановлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO) або категорії засобу інформатизації.
26-4. Підтримання готовності відновлювального резерву (компонента засобу інформатизації) передбачає:
1) забезпечення відповідності характеристик відновлювального резерву вимогам, необхідним для відновлення функціонування засобу інформатизації;
2) підтримання актуальності програмного забезпечення, конфігурацій, даних та інших ресурсів, що входять до складу відновлювального резерву;
3) проведення перевірки працездатності технічних, програмних, мережевих та інших компонентів відновлювального резерву;
4) проведення перевірки працездатності засобів захисту інформації та актуальності параметрів їх налаштування;
5) усунення виявлених недоліків;
6) здійснення інших організаційних і технічних заходів, необхідних для забезпечення можливості відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO).
Готовність відновлювального резерву підтверджується шляхом проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації відповідно до вимог, визначених у додатку 6.
26-5. Під час визначення місця розміщення відновлювального резерву та резервних копій інформації, що обробляється у засобі інформатизації I або II категорії, повинна забезпечуватися географічна відокремленість резервного та основного середовищ функціонування засобу інформатизації.
Основне та резервне середовища функціонування засобу інформатизації повинні розміщуватися відповідно до результатів оцінки ризиків у спосіб, що мінімізує ризик одночасного порушення їх функціонування внаслідок дії загроз природного, техногенного, воєнного або іншого характеру
Для засобів інформатизації I або II категорії, основне середовище функціонування яких розташоване у межах України, не менше одного екземпляра відновлювального резерву повинно розміщуватися у захищеному середовищі функціонування засобу інформатизації за межами України.
Для засобів інформатизації I або II категорії, основне середовище функціонування яких розташоване за межами України, не менше одного екземпляра відновлювального резерву повинно розміщуватися у захищеному середовищі функціонування засобу інформатизації в межах юрисдикції України.
26-6. Резервні копії інформації, що обробляється у засобі інформатизації, повинні зберігатися із здійсненням організаційних та/або технічних заходів, що унеможливлюють їх одноосібне видалення, зміну або скорочення строку зберігання. Мінімальний строк зберігання резервної копії інформації, що обробляється у засобі інформатизації, становить не менше 48 годин з моменту її створення.
Резервні копії інформації, що обробляється у засобах інформатизації I, II категорії, що перебувають у володінні або розпорядженні суб’єктів, визначених частиною шостою статті 8 Закону України "Про основні засади забезпечення кібербезпеки України", крім тих, передача яких обмежена законодавством, передаються на зберігання до Національного центру резервування державних інформаційних ресурсів відповідно до Порядку передачі, збереження і доступу до резервних копій національних електронних інформаційних ресурсів, затвердженого постановою Кабінету Міністрів України від 7 квітня 2023 р. № 311 "Деякі питання функціонування Національного центру резервування державних інформаційних ресурсів" (Офіційний вісник України, 2023 р., № 40, ст. 2163).
Передача резервних копій інформації на зберігання до Національного центру резервування державних інформаційних ресурсів не звільняє замовника від обов’язку забезпечити відновлювальний резерв засобу інформатизації.
Резервні копії, передані до Національного центру резервування державних інформаційних ресурсів, можуть враховуватися як елемент відновлювального резерву засобу інформатизації лише за умови, що замовник підтвердив можливість відновлення критичних функцій засобу інформатизації з використанням таких копій у межах встановлених для відповідної категорії засобу інформатизації максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO) шляхом проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації відповідно до вимог, визначених у додатку 6.
26-7. План аварійного відновлення повинен містити:
1) підстави та порядок введення плану в дію;
2) порядок відновлення функціонування засобу інформатизації, у тому числі послідовність та пріоритетність здійснення заходів з відновлення;
3) відомості про відповідальних осіб, їх повноваження та порядок взаємодії;
4) порядок взаємодії із залученими сторонами під час відновлення функціонування засобу інформатизації, у тому числі з особами, відповідальними за адміністрування, технічну підтримку, захист інформації та кіберзахист;
5) порядок переходу до штатного режиму функціонування після завершення відновлення;
6) порядок внесення змін до плану аварійного відновлення за результатами тестування відновлення працездатності та безперервності функціонування засобу інформатизації.";
"33-1. Етап забезпечення захисту інформації засобу інформатизації передбачає організацію замовником проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації відповідно до плану аварійного відновлення, технічного завдання на створення (модернізацію, модифікацію, розвиток) засобу інформатизації та вимог, визначених у додатку 6.";
14) у додатку 1 до Обов’язкових вимог:
назву графи "Етап" викласти в такій редакції:
"Етап****";
пункт 1 після позиції
"розроблення технічних вимог виконується виконується за потреби за потреби не застосовується не застосовується"
доповнити такою позицією:
"оцінка ризиків та визначення вимог до захисту засобу інформатизації виконується за потреби за потреби за потреби за потреби за потреби";
пункт 3 після позиції
"розгортання засобу інформатизації або його компонентів виконується виконується за потреби за потреби за потреби за потреби"
доповнити такою позицією:
"впровадження системи захисту інформації та заходів з кіберзахисту; виконується за потреби за потреби за потреби за потреби за потреби";
доповнити додаток виноскою "****" такого змісту:
"**** У разі застосування гнучких підходів до створення (модернізації, модифікації, розвитку) засобу інформатизації окремі етапи (заходи етапів) життєвого циклу засобу інформатизації можуть виконуватися ітераційно, поетапно або паралельно. У такому разі технічне завдання може містити опис функціональних вимог у вигляді сценаріїв використання, критеріїв прийнятності та критеріїв завершеності виконання робіт. У технічному завданні також можуть визначатися вимоги до автоматизації процесів складання, перевірки, тестування та розгортання програмних компонентів засобу інформатизації, моніторингу функціонування засобу інформатизації, реєстрації подій та контролю працездатності.";
15) доповнити Обов’язкові вимоги додатком 1-1 такого змісту:
"Додаток 1-1
до Обов’язкових вимог
ЗВІТ
про результати аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та оцінювання пов’язаних з ними засобів інформатизації ";
16) додаток 2 до Обов’язкових вимог викласти в такій редакції:
"Додаток 2
до Обов’язкових вимог
(в редакції постанови Кабінету Міністрів України
від 6 серпня 2026 р. № 1009)
ПРИМІРНА СТРУКТУРА*
технічних вимог
1. Загальні положення:
1) найменування засобу інформатизації;
2) підстава для розроблення технічних вимог;
3) відомості про замовника та координатора робіт (у разі наявності);
4) визначення термінів та скорочень (у разі необхідності).
2. Обґрунтування потреби та результати обстеження:
1) опис проблеми, що потребує розв’язання;
2) опис об’єктів інформатизації, яких стосується потреба у створенні (модернізації, модифікації, розвитку) засобу інформатизації;
3) результати обстеження поточних робочих процесів (бізнес-процесів);
4) категорія засобу інформатизації;
5) очікувані планові показники та розрахунки;
6) очікуваний результат.
3. Опис інформаційного середовища об’єктів інформатизації:
1) види інформації та їх класифікація за режимом доступу; передбачена законом підстава для віднесення інформації до категорії з обмеженим доступом та суб’єкт віднесення;
2) володільці інформації, розпорядники системи та користувачі інформації, що обробляється в системі;
3) суб’єкти та об’єкти доступу до інформації, що обробляється (оброблятиметься);
4) категорії користувачів засобу інформатизації;
5) зовнішні взаємодії та джерела інформації (інтеграції);
6) профіль безпеки системи;
7) об’єкти захисту інформації та вимоги до безпеки даних.
4. Вимоги до засобу інформатизації:
1) вимоги до загальної побудови та складу засобу інформатизації;
2) вимоги до функцій (завдань), що виконуються засобом інформатизації;
3) експлуатаційні вимоги, зокрема, щодо:
рольової моделі, повноважень та кваліфікації персоналу;
режимів функціонування;
розгортання, введення в експлуатацію, адміністрування та супроводження засобу інформатизації;
4) вимоги до якості засобу інформатизації, зокрема, щодо:
надійності, безперервності функціонування та відновлення;
продуктивності (кількість одночасних користувачів, обсяги оброблення даних тощо);
інтерфейсу користувача та зручності використання;
доступності відповідно до ДСТУ EN 301 549:2022 (EN 301 549 V3.2.1 (2021-03), IDT) "Інформаційні технології. Вимоги щодо доступності продуктів та послуг ІКТ";
сумісності та електронної інформаційної взаємодії з іншими інформаційними (автоматизованими), електронними комунікаційними та інформаційно-комунікаційними системами;
5) вимоги до захисту інформації та кіберзахисту;
6) спеціальні вимоги (за потреби).
5. Вимоги до супроводу та обслуговування засобу інформатизації:
1) вимоги до гарантійної підтримки;
2) вимоги до навчання користувачів (за потреби);
3) вимоги до документації.
6. Вимоги до приймання засобу інформатизації:
1) вимоги до проведення випробувань;
2) порядок підтвердження виконання вимог безпеки, безперервності та продуктивності;
3) вимоги до передачі результатів виконаних робіт та/або наданих послуг (за наявності).
7. Вимоги до виведення з експлуатації засобу інформатизації:
1) порядок міграції даних;
2) вимоги до знищення або архівування інформації.
8. Додатки.
9. Заявка на модернізацію (модифікацію, розвиток) засобу інформатизації (у разі необхідності).
__________
* Структура технічних вимог визначається замовником та може бути скоригована.";
17) у додатку 3 до Обов’язкових вимог пункт 3 викласти в такій редакції:
"3. Вимоги до засобу інформатизації
1) вимоги до загальної побудови та складу засобу інформатизації, зокрема, щодо:
архітектури засобу інформатизації;
складу функціональних і технологічних компонентів;
принципів побудови;
взаємозв’язків між компонентами;
технологічної платформи (за потреби);
2) функціональні вимоги, зокрема, щодо:
функцій (завдань), що виконуються засобом інформатизації;
бізнес-процесів, які підтримуються;
сценаріїв використання;
правил оброблення даних;
інформаційних потоків;
3) експлуатаційні вимоги, зокрема, щодо:
рольової моделі користувачів;
повноважень та рівнів доступу;
вимог до адміністрування;
режимів функціонування;
розгортання;
введення в експлуатацію;
супроводження та технічної підтримки;
4) вимоги до якості засобу інформатизації, зокрема, щодо:
надійності, безперервності функціонування та відновлення;
продуктивності;
масштабованості (за потреби);
інтерфейсу користувача та зручності використання;
доступності відповідно до вимог законодавства;
сумісності та електронної інформаційної взаємодії з іншими інформаційними (автоматизованими), електронними комунікаційними та інформаційно-комунікаційними системами;
5) вимоги до захисту інформації та кіберзахисту, зокрема, щодо:
забезпечення конфіденційності, цілісності та доступності інформації;
автентифікації та керування доступом;
ведення журналів подій та моніторингу;
резервного копіювання та відновлення;
виконання вимог законодавства у сфері захисту інформації та кіберзахисту;
6) спеціальні вимоги до засобу інформатизації (за потреби).";
18) доповнити Обов’язкові вимоги додатком 6 такого змісту:
"Додаток 6
до Обов’язкових вимог
ВИМОГИ
до проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації
1. Під час планування тестування відновлення працездатності та безперервності функціонування засобу інформатизації забезпечується:
визначення обсягу, сценаріїв та видів тестування з урахуванням категорії впливу порушення функціонування засобу інформатизації (далі — категорія засобу інформатизації), результатів аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та пов’язаних з ними засобів інформатизації, оцінки ризиків кібербезпеки, вимог до резервування, а також установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
визначення компонентів засобу інформатизації, відновлювального резерву, інформаційних ресурсів, інтеграцій та робочих процесів (бізнес-процесів), що підлягають перевірці;
визначення критеріїв успішності тестування відповідно до встановлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
визначення відповідальних осіб, порядку проведення тестування та документування його результатів.
2. Під час проведення тестування відновлення працездатності та безперервності функціонування засобу інформатизації забезпечується проведення перевірки:
можливості відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD) та цільового часу відновлення (RTO);
можливості відновлення інформації у межах установленого значення цільової точки відновлення (RPO);
можливості виконання процедур, визначених планом аварійного відновлення;
можливості відновлення усіх визначених компонентів, необхідних для забезпечення функціонування засобу інформатизації, зокрема програмного забезпечення, даних, конфігурацій, параметрів налаштування, засобів захисту інформації, технічної та експлуатаційної документації;
актуальності програмного забезпечення, конфігурацій, даних та інших ресурсів, що входять до складу відновлювального резерву;
працездатності технічних, програмних, мережевих компонентів, засобів захисту інформації, а також інтеграцій із зовнішніми інформаційними (автоматизованими), електронними комунікаційними та інформаційно-комунікаційними системами (за наявності).
3. Під час тестування можуть застосовуватися такі види тестування:
тестування відновлення інформації з резервних копій;
тестування переключення засобу інформатизації або його окремих компонентів на резервне середовище функціонування (failover);
комплексне тестування переключення засобу інформатизації на резервне середовище функціонування (full failover), що передбачає перевірку відновлення функціонування взаємопов’язаних компонентів, сервісів, інформаційних ресурсів, інтеграцій та робочих процесів (бізнес-процесів);
інші види тестування, необхідні для підтвердження готовності відновлювального резерву та можливості відновлення функціонування засобу інформатизації.
4. Тестування вважається успішним, якщо за його результатами підтверджено:
можливість відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO);
можливість виконання процедур, визначених планом аварійного відновлення;
відсутність критичних недоліків, що унеможливлюють використання відновлювального резерву за призначенням.
5. За результатами тестування складається звіт, який повинен містити:
дату проведення тестування;
обсяг, сценарії та види проведеного тестування;
перелік перевірених компонентів засобу інформатизації;
фактичні максимально допустимий період порушення функціонування (MTPD), цільовий час відновлення (RTO) та цільову точку відновлення (RPO);
виявлені недоліки, ризики та обмеження;
заходи щодо усунення виявлених недоліків;
висновок щодо підтвердження готовності відновлювального резерву та можливості забезпечення відновлення функціонування засобу інформатизації у межах установлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та цільової точки відновлення (RPO).
У разі встановлення за результатами тестування невідповідності фактичних значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) та/або цільової точки відновлення (RPO) встановленим значенням або виявлення інших недоліків, що можуть вплинути на відновлення функціонування чи безперервність функціонування засобу інформатизації, замовник та/або технічний адміністратор засобу інформатизації забезпечує розроблення та здійснення заходів щодо усунення виявлених недоліків.
Після внесення змін, що впливають на відновлення функціонування засобу інформатизації або відновлювальний резерв, може проводитися повторне тестування.
6. Замовник визначає періодичність проведення тестування з урахуванням категорії засобу інформатизації, результатів аналізу впливу порушення безперервності виконання робочих процесів (бізнес-процесів) та результатів оцінки ризиків кібербезпеки, але не рідше одного разу на шість місяців, а також після внесення істотних змін до архітектури засобу інформатизації, зміни місця його розгортання, механізмів резервування, процедур відновлення працездатності, перегляду встановлених значень максимально допустимого періоду порушення функціонування (MTPD), цільового часу відновлення (RTO) або цільової точки відновлення (RPO) або інших змін, що можуть вплинути на відновлення працездатності та безперервність функціонування засобу інформатизації.".