Про затвердження Порядĸу сĸануван... | від 15.01.2016 № 20 (Теĸст для друĸу)
24/09/2022, 00:53
1. Власник ІТС, у якій обробляються державні інформаційні ресурси, у разі потреби
проведення сканування власної ІТС на предмет виявлення у ній вразливостей ініціює перед
розпорядником розміщених в Інтернеті ДІР, що обробляються у цій ІТС, питання звернення до
Держспецзв’язку для проведення сканування власної ІТС.
2. ДЦКЗ Держспецзв’язку організовує заходи зі сканування на підставі письмового
звернення розпорядника розміщеного в Інтернеті ДІР та за рішенням Голови Держспецзв’язку
або його заступника відповідно до розподілу функціональних обов’язків.
3. ДЦКЗ Держспецзв’язку:
письмово інформує розпорядника розміщеного в Інтернеті ДІР та власника ІТС (якщо
розпорядник розміщеного в Інтернеті ДІР не є власником ІТС, у якій обробляється відповідний
ресурс) про строки, обсяг та зміст заходів, які будуть проведені у процесі сканування;
не пізніше ніж за три робочих дні інформує Службу безпеки України про об’єкт, строки та
методи проведення сканування. Для термінового інформування також використовується
електронна пошта.
4. За результатами сканування посадові особи ДЦКЗ Держспецзв’язку, що безпосередньо
здійснювали сканування, складають акт сканування на предмет вразливості розміщених в
Інтернеті державних інформаційних ресурсів (далі - Акт) за формою, що наведена у додатку до
цього Порядку, в якому викладають результати сканування, висновки та відповідні
рекомендації.
5. Акт складається у двох примірниках, його затверджує Голова Держспецзв’язку або його
заступник відповідно до розподілу обов’язків.
6. Примірники Акта не пізніше ніж за десять днів після його затвердження надсилаються
розпоряднику розміщених в Інтернеті ДІР для ознайомлення з ним керівника або
уповноваженої особи державного органу, що звертався.
7. Розпорядник розміщених в Інтернеті ДІР повертає другий примірник Акта у
десятиденний строк з дати його отримання. До усунення причин, що зумовлюють віднайдені
вразливості, розпоряднику розміщеного в Інтернеті ДІР або власнику ІТС, в якій обробляються
державні інформаційні ресурси, забороняється публічно оголошувати результати сканування.
8. У місячний строк з дня отримання Акта розпорядник розміщеного в Інтернеті ДІР або
власник ІТС письмово інформує Держспецзв’язку про врахування рекомендацій, викладених в
Акті. У разі відсутності такого інформування або надходження повідомлення про неможливість
врахування рекомендацій Держспецзв’язку протягом десяти робочих днів інформує Службу
безпеки України про виявлені під час сканування вразливості.
III. Автоматизоване дистанційне сканування
1. ДЦКЗ Держспецзв’язку на початку кожного календарного року з урахуванням даних, що
містяться в Реєстрі інформаційних, телекомунікаційних та інформаційно-телекомунікаційних
систем органів виконавчої влади, а також підприємств, установ і організацій, що належать до
сфери їх управління, складає Перелік об’єктів сканування, який містить відомості про об’єкти і
дати проведення сканування. Перелік об’єктів сканування є частиною річного плану проведення
оцінки стану захищеності в державних органах, органах місцевого самоврядування, військових
формуваннях, на підприємствах, в установах і організаціях незалежно від форм власності, який
формується відповідно до встановленого Порядку оцінки.
2. ДЦКЗ Держспецзв’язку протягом п’яти робочих днів після затвердження Переліку
об’єктів сканування надсилає його до Служби безпеки України.
3. За результатами проведення автоматизованого дистанційного сканування ДЦКЗ
Держспецзв’язку інформує:
розпорядників розміщених в Інтернеті ДІР - якщо під час автоматизованого дистанційного
сканування виявлено вразливості та недоліки у налаштуванні ІТС, в якій обробляються
державні інформаційні ресурси, згідно з процедурою, встановленою пунктами 4-8 розділу ІІ
цього Порядку;
Національний координаційний центр кібербезпеки Ради національної безпеки і оборони
України - щотижня про виявлені у ході автоматизованого дистанційного сканування вразливості
і недоліки функціонування ІТС.
4. Після отримання від розпорядника розміщених в Інтернет ДІР або власника ІТС, в якій
вони обробляються, інформації щодо усунення виявлених вразливостей та недоліків ДЦКЗ
Держспецзв’язку у разі потреби з метою перевірки ефективності впроваджених заходів із
захисту проводить повторне автоматизоване дистанційне сканування в порядку, встановленому
розділом II цього Порядку.
Заступник Голови
Державної служби
спеціального зв’язку
та захисту інформації України
з питань цифрового розвитку,
https://zakon.rada.gov.ua/laws/show/z0196-16/print
Page 3 of 5