Connect with us

Законодавство

Оператори критичної інфраструктури самі обиратимуть аудиторів з інформаційної безпеки

Опубліковано

Набрала чинності постанова Кабінету Міністрів України від 24 березня 2023 р. № 257, якою визначено механізм організації та проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури та вимоги до його проведення.

Затвердженим нею Порядком, зокрема встановлено, що проведення незалежного аудиту є обов’язковим для об’єктів критичної інфраструктури та забезпечується операторами критичної інфраструктури.

Оператор критичної інфраструктури має право самостійно обирати аудитора для проведення незалежного аудиту та не може залучати до проведення незалежного аудиту одного і того самого аудитора двічі підряд.

Проводити незалежний аудит мають право аудитори, які пройшли атестацію в порядку, встановленому Адміністрацією Держспецзв’язку.

Аудитор проводить незалежний аудит відповідно до вимог цього Порядку.

Незалежний аудит проводиться:

  1. не рідше ніж один раз на два роки для об’єктів I та II категорії критичності;
  2. не рідше ніж один раз на три роки для об’єктів III категорії критичності;
  3. невідкладно, у разі настання кризової ситуації на об’єкті критичної інфраструктури.

Читайте також: Дія сертифіката екологічного аудитора продовжується автоматично

Проведення незалежного аудиту здійснюється такими етапами:

  1. організація проведення незалежного аудиту, що передбачає визначення об’єкта аудиту (інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем та/або технологічних систем);
  2. вибір аудитора, визначення процедур і методик проведення незалежного аудиту;
  3. підготовка аудитором програми проведення незалежного аудиту та її погодження з оператором критичної інфраструктури;
  4. збір необхідної інформації незалежного аудиту та її аналіз;
  5. підготовка звіту за результатами незалежного аудиту.

Дія цього Порядку не поширюється на:

1) банки, інші об’єкти, що провадять діяльність на ринку фінансових послуг, державне регулювання та нагляд за діяльністю яких здійснює Національний банк, платіжні організації, учасників платіжних систем, операторів послуг платіжної інфраструктури, віднесення яких до критичної інфраструктури здійснюється в порядку, встановленому Національним банком;

2) діяльність, пов’язану із захистом інформації, що становить державну та розвідувальну таємницю, комунікаційні та технологічні системи, призначені для її оброблення.

Адміністрація Державної служби спеціального зв’язку та захисту інформації має забезпечити:

1) затвердження вимог до аудиторів інформаційної безпеки на об’єктах критичної інфраструктури та порядку їх атестації (переатестації);

2) проведення аналізу звітів за результатами незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури, надання узагальненої інформації про стан інформаційної безпеки на об’єктах критичної інфраструктури Апарату Ради національної безпеки і оборони України та Кабінетові Міністрів України.

Продовжити читання →

Новини на емейл

Правові новини від LexInform.

Один раз на день. Найактуальніше.

Деякі питання проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури
||
№ Документа: 257
Дата прийняття: 24.03.2023
Дата набрання чинності: 28.03.2023
Дата реєстрації в Мінюсті: Немає
Номер реєстрації в Мінюсті: Немає
Внутрішній номер документа: Немає

Digital-партнер


© ТОВ "АКТИВЛЕКС", 2018-2024
Використання матеріалів сайту лише за умови посилання (для інтернет-видань - гіперпосилання) на LEXINFORM.COM.UA
Всі права на матеріали, розміщені на порталі LEXINFORM.COM.UA охороняються відповідно до законодавства України.

Деякі питання проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури
||
№ Документа: 257
Дата прийняття: 24.03.2023
Дата набрання чинності: 28.03.2023
Дата реєстрації в Мінюсті: Немає
Номер реєстрації в Мінюсті: Немає
Внутрішній номер документа: Немає