Держспецзв’язку впроваджує прозору оцінку ІТ-безпеки підприємств та установ
В Україні впроваджено оновлену державну методологію оцінювання стану кібербезпеки, що безпосередньо вплине на правила внутрішнього аудиту та звітності організацій. Подробиці читайте у матеріалі "Як проводять оцінювання стану кіберзахисту".
Якщо Ви не наш клієнт - почніть свою роботу з LIGA360 вже сьогодні - Ligazakon.net
Нормативи поширюються на державні органи, місцеве самоврядування, операторів критичної інфраструктури та компанії, які працюють із державними ресурсами чи конфіденційною інформацією.
Для більшості компаній першим кроком стане процедура самооцінювання, яка має рекомендаційний характер та допомагає виявити слабкі місця в інфраструктурі. Власники систем можуть проводити її силами власних ІТ-підрозділів або залучати зовнішніх сертифікованих аудиторів чи ФОП. Під час перевірки детально аналізується стан впровадження заходів безпеки за шістьма ключовими функціями: управління, ідентифікація, забезпечення захисту, виявлення загроз, реагування та відновлення після інцидентів.
Нові правила виключають можливість формальних перевірок завдяки чітким математичним критеріям. Кожен захід безпеки оцінюється за шкалою від «позитивно» (коефіцієнт 1,0) за повне виконання до «негативно» (коефіцієнт 0). При цьому законодавчо обов'язкові базові заходи захисту мають подвійну вагу під час підрахунку відповідності. Також уведено жорсткий «принцип критичної ланки»: якщо хоча б за однією з життєво важливих функцій показник відповідності впаде нижче 20%, весь загальний стан кіберзахисту організації автоматично визнається як «критичний».
Оцінювання передбачає обов'язкове використання чотирьох методів: вивчення внутрішніх регламентів та конфігурацій систем, опитування й анкетування працівників на знання кібергігієни, практичне тестування працездатності засобів захисту та аналіз зібраних відомостей. Зокрема, перевіряється наявність планів кіберзахисту, регулярність навчання персоналу та надійність зберігання резервних копій у географічно різних місцях або офлайн.
Результати перевірки оформлюються у фінальний Звіт про результати оцінювання стану кіберзахисту, що складається з трьох розділів: загальних відомостей, узагальнених кількісних показників та плану дій із покращення безпеки. Звіт обов'язково підписують особи, які проводили перевірку, та затверджує керівник організації. Для бізнесу та фінансових службовців дотримання цих стандартів стане надійним захистом від операційних збоїв та юридичних ризиків у разі виникнення непередбачених кібератак.
