Вимоги про реагування на кіберінциденти тепер видають лише за закритим переліком підстав
Адміністрація Держспецзв'язку наказом "Про затвердження Порядку визначення підстав для надання вимог про реагування на кіберінциденти, кібератаки, кіберзагрози та надання звіту про результати вжитих заходів реагування" від 24.06.2026 р. № 474 (далі - Наказ № 474) затвердила Порядок (далі - Порядок № 474), яким вперше визначено вичерпний перелік підстав, обов'язковий зміст, строки виконання та звітність за вимогами про реагування. Порядок № 474 набирає чинності з дня офіційного опублікування Наказу № 474 і стосується власників та розпорядників систем із державними інформаційними ресурсами, операторів критичної інфраструктури та розпорядників об'єктів критичної інформаційної інфраструктури - усіх, хто тепер зобов'язаний підтверджувати отримання вимоги, виконувати приписані заходи та звітувати про результати. Повний перелік семи обов'язкових блоків вимоги, порядок підтвердження її отримання та механізм подальшої перевірки вжитих заходів контролюючим органом - у повному аналізі на LIGA360.
Вимога про реагування - не форма перевірки, а окремий організаційно-розпорядчий інструмент: вона надходить поза графіком планових і позапланових контрольних заходів, коли Адміністрація Держспецзв'язку отримує обґрунтовану інформацію CERT-UA про кіберінцидент, кібератаку чи кіберзагрозу. Перелік підстав для її надання закритий і складається з п'яти пунктів, а для надання вимоги достатньо однієї обставини. Найбільшу практичну вагу має бездіяльність самого суб'єкта: рекомендації CERT-UA формально необов'язкові, але їх ігнорування перетворюється на самостійну підставу для вже обов'язкового припису.
Строки для найгостріших випадків стислі: негайне реагування на кіберінциденти критичного та надзвичайного рівнів триває до чотирьох годин і рахується в астрономічних, а не робочих годинах - без винятків на вихідні чи неробочий час. Прискорене реагування для високого рівня займає до доби, а строки для решти рівнів встановлює сама вимога. Витримати чотиригодинний темп без цілодобової чергової зміни або зовнішнього постачальника послуг реагування, залученого заздалегідь за договором, а не в момент атаки, практично неможливо.
Щоб швидше орієнтуватися в таких змінах на практиці, LIGA ZAKON пропонує рішення LIGA360 для бізнесів та державних органів. Почніть свою роботу з LIGA360 вже сьогодні - Ligazakon.net.
Окремий обов'язок - звіт про вжиті заходи з описом дій, результатів та технічними артефактами: лог-файлами, індикаторами компрометації, мережевими журналами й журналами хостів. На підготовку звіту дається вже не години, а робочі дні - три для критичного, надзвичайного і високого рівнів, п'ять для середнього й низького, а для індивідуальних строків реагування граничний строк подання звіту становить місяць. Короткі політики зберігання логів у такому режимі створюють ризик подати неповний звіт.
