>>

ПОСТАНОВА від 16 травня 2023 р. № 497 "Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж". Кабінет Міністрів України. 2023

Документ актуальний на 24.05.2023
завантажити документ, актуальний на поточний час

КАБІНЕТ МІНІСТРІВ УКРАЇНИ

ПОСТАНОВА

від 16 травня 2023 р. № 497

Київ

Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж

Відповідно до пункту 2 розділу II “Прикінцеві положення” Закону України “Про внесення змін до Кримінального кодексу України щодо підвищення ефективності боротьби з кіберзлочинністю в умовах дії воєнного стану” Кабінет Міністрів України постановляє:

Затвердити Порядок пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж, що додається.

Прем'єр-міністр України

Д. ШМИГАЛЬ

Інд. 49


ЗАТВЕРДЖЕНО

постановою Кабінету Міністрів України

від 16 травня 2023 р. № 497

ПОРЯДОК

пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж

1. Цей Порядок визначає механізм здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж (далі - пошук потенційної вразливості системи).

Дія цього Порядку не поширюється на інформаційні (автоматизовані), електронні комунікаційні, інформаційно-комунікаційні системи, електронні комунікаційні мережі, в яких обробляється службова інформація та/або інформація, що становить державну таємницю, розвідувальну таємницю, банківську таємницю.

2.

У цьому Порядку терміни вживаються в такому значенні:

власник системи - фізична або юридична особа, якій належить право власності на систему;

вразливість системи - властивість системи, через використання якої створюється загроза для її безпеки, порушується сталий, надійний та штатний режим функціонування системи, здійснюється несанкціоноване втручання в її роботу, створюється загроза для безпеки (захищеності) електронних інформаційних ресурсів, конфіденційності, цілісності, доступності таких ресурсів;

декомпіляція - перетворення комп’ютерної програми з об’єктного коду у вихідний текст;

дизасемблювання - перетворення двійкового коду комп’ютерної програми в доступну для читання людиною форму;

дослідник потенційної вразливості (далі - дослідник) - фізична або юридична особа, яка здійснює пошук потенційної вразливості системи відповідно до вимог цього Порядку;

звіт про вразливість системи за результатами пошуку її потенційної вразливості (далі - звіт) - інформація про вразливість системи, підготовлена дослідником за результатами здійснення ним пошуку її потенційної вразливості;

зворотний інжиніринг - процес аналізу системи для ідентифікації її компонентів і визначення завдань, які вони виконують у системі;

зміни до системи - зміни, внесені до інформаційної (автоматизованої), електронної комунікаційної, інформаційно-комунікаційної системи, електронної комунікаційної мереж (далі - система) для вирішення проблеми вразливості системи, запобігання використанню вразливості, мінімізації можливих наслідків її використання;

координатор пошуку потенційної вразливості системи (далі - координатор) - фізична або юридична особа, яка надає послуги з організації пошуку потенційної вразливості системи;

період нерозголошення інформації про вразливість системи - строк, під час якого інформація про виявлену дослідником потенційну вразливість системи не підлягає розголошенню дослідником.

Інші терміни вживаються у значенні, наведеному в Законах України “Про основні засади забезпечення кібербезпеки України”, “Про електронні комунікації”, “Про захист інформації в інформаційно-комунікаційних системах”, Загальних вимогах до кіберзахисту об’єктів критичної інфраструктури, затверджених постановою Кабінету Міністрів України від 19 червня 2019 р. № 518 (Офіційний вісник України, 2019 р., № 50, ст. 1697), ДСТУ ISO/IEC 29147:2016 “Інформаційні технології. Методи захисту. Розкриття вразливостей”, ДСТУ ISO/IEC 27000:2015 “Інформаційні технології. Методи захисту. Система управління інформаційною безпекою. Огляд і словник”.

3. Організація пошуку потенційної вразливості системи здійснюється її власником.

У разі потреби власник системи може прийняти рішення про залучення координатора для організації пошуку потенційної вразливості системи.

Залучення координатора відбувається шляхом укладення між власником системи та координатором договору про надання послуг з організації пошуку потенційної вразливості системи, в якому, зокрема, визначаються:

права та обов’язки, питання щодо платності чи безоплатності надання послуг з організації пошуку потенційної вразливості системи;

порядок та умови виплати винагороди досліднику, якщо така винагорода передбачена публічною пропозицією про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж (далі - публічна пропозиція);

порядок звітування координатора перед власником системи про виплату винагороди досліднику, якщо така винагорода передбачена публічною пропозицією;

механізм інформування координатором власника системи про отриманий звіт і результати його перевірки;

механізм інформування власником системи координатора про результати перевірки звіту та прийняте рішення про внесення або невнесення змін до системи з урахуванням виявленої вразливості.

У разі коли договір про надання послуг з організації пошуку потенційної вразливості системи передбачає надання координатором платних послуг, такий договір укладається відповідно до вимог законодавства у сфері публічних закупівель.

4. Пошук потенційної вразливості системи здійснюється на підставі публічної пропозиції.

Публічна пропозиція оприлюднюється власником системи на власному офіційному веб-сайті.

У разі залучення власником системи координатора публічна пропозиція оприлюднюється координатором на його власному офіційному веб-сайті. У такому разі власник системи оприлюднює на своєму офіційному веб-сайті посилання на відповідну сторінку веб-сайта координатора.

Публічна пропозиція викладається українською мовою, при цьому додатково власник системи або координатор може викласти пропозицію іноземною мовою, яка є офіційною мовою Ради Європи.

5. Публічна пропозиція розробляється власником системи або координатором відповідно до примірної публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж і методичних рекомендацій з розроблення публічної пропозиції про здійснення пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж, що затверджуються Адміністрацією Держспецзв’язку.

6. У публічній пропозиції визначаються, зокрема:

інформація про систему, пошук потенційної вразливості якої здійснюється;

дії дослідника щодо системи, які йому заборонено проводити;

порядок надання дослідником звіту, вимоги до його підготовки, форми;

розмір, форма, порядок і умови виплати винагороди досліднику, який надав звіт, за результатами розгляду якого власник системи прийняв рішення про внесення змін до системи, та/або публічне висловлювання подяки;

період нерозголошення інформації про вразливість системи, що становить не більше шести місяців з дати реєстрації звіту.

Власник системи або координатор може визначити додаткові умови до публічної пропозиції з урахуванням секторальної (галузевої) специфіки функціонування системи.

7. Під час пошуку потенційної вразливості системи дослідник може:

здійснювати збір інформації про систему та умови її використання у відкритих джерелах;

аналізувати та вивчати документацію щодо роботи системи, оприлюднену власником системи або власником прав інтелектуальної власності на систему;

здійснювати збір публічно доступних даних про інфраструктуру та інтерфейси системи, сканувати мережу, хости і сервіси без подолання систем логічного захисту;

використовувати системи за призначенням і здійснювати нагляд за функціонуванням системи без порушення штатного режиму функціонування;

аналізувати алгоритми штатного режиму функціонування системи, порядок та результати виконання нею завдань, здійснювати пошук ознак поширеної вразливості системи, виявленої в інших системах;

здійснювати зворотний інжиніринг, декомпіляцію, дизасемблювання, відтворення системи в тестовому середовищі, модифікацію системи з метою пошуку її вразливості та проводити інші дії за згодою власника системи та власника прав інтелектуальної власності на систему та її компоненти, крім випадків, передбачених статтею 24 Закону України “Про авторське право і суміжні права”.

8. Після завершення пошуку потенційної вразливості системи дослідник повідомляє про результати власнику системи або координатору згідно з умовами публічної пропозиції та подає йому звіт.

9. Після отримання звіту власник системи або координатор протягом 10 робочих днів повідомляє досліднику про те, що звіт отримано, і зазначає його реєстраційний номер та дату реєстрації.

10. Власник системи та/або координатор перевіряє отриманий звіт на відповідність вимогам, визначеним публічною пропозицією, предмет наявності в ньому інформації про вразливість системи, виявлену раніше іншими дослідниками, вивчає умови та можливі ризики використання виявленої вразливості.

За результатами перевірки звіту власник системи оцінює можливі наслідки використання вразливості системи для її безпеки, порушення сталого, надійного та штатного режиму її функціонування, здійснення несанкціонованого втручання в її роботу, створення загрози для безпеки (захищеності) електронних інформаційних ресурсів, конфіденційності, цілісності, доступності таких ресурсів (далі - наслідки вразливості системи) та приймає рішення щодо внесення або невнесення змін до системи.

За результатами перевірки звіту власник системи або координатор повідомляє про виявлену вразливість, щодо якої прийнято рішення про внесення змін до системи, урядовій команді реагування на комп’ютерні надзвичайні події України CERTUA, а в разі наявності - галузевій команді реагування на комп’ютерні надзвичайні події. Власник системи, в якій обробляються державні інформаційні ресурси, оператор критичної інфраструктури повідомляє також Національній поліції та СБУ.

Після перевірки звіту власник системи або координатор протягом 30 робочих днів з дати реєстрації такого звіту повідомляє досліднику про прийняте рішення щодо внесення або невнесення змін до системи.

У разі отримання від власника системи або координатора повідомлення щодо невнесення змін до системи дослідник має право оприлюднити інформацію про виявлену вразливість та її технічні особливості.

11. У разі прийняття рішення про внесення змін до системи власник системи вживає заходів щодо:

запобігання можливим наслідкам у разі використання вразливості;

внесення змін до системи.

Під час вжиття заходів щодо внесення змін до системи власник системи або координатор готує та оприлюднює інформацію про виявлення вразливості та внесення змін до системи, зокрема:

назву системи, її версію та іншу інформацію, яка дає можливість визначити систему, що містить вразливість;

дату виявлення вразливості;

опис вразливості;

реєстраційний номер звіту;

про користувачів, на яких могли вплинути наслідки у разі використання вразливості;

можливі наслідки, якщо такою вразливістю скористатися;

технічні особливості та інструкції щодо користування системою після внесення змін до системи.

Власник системи може прийняти рішення про оприлюднення інформації про виявлену вразливість до внесення змін до системи.

Якщо публічною пропозицією передбачено публічне висловлювання подяки, власник системи або координатор публікує повідомлення з висловленням подяки досліднику, в якому зазначається власне ім’я та прізвище або псевдонім дослідника (за його згодою).

Про затвердження Порядку пошуку та виявлення потенційної вразливості інформаційних (автоматизованих), електронних комунікаційних, інформаційно-комунікаційних систем, електронних комунікаційних мереж

Постанова Кабінету Міністрів України; Порядок від 16.05.2023 № 497

Прийняття від 16.05.2023

Постійна адреса:

https://xn--80aagahqwyibe8an.com/go/497-2023-%D0%BF

Законодавство України

станом на 24.05.2023

чинний


Публікації документа

  • Урядовий кур'єр від 20.05.2023 — № 101

= завантажити законодавчий акт, актуальний на поточний час =
| >>

Кабінет Міністрів України:

  1. ПОСТАНОВА від 3 січня 2023 р. № 1 "Про затвердження Положення про особливості імпорту електричної енергії під час проходження осінньо-зимового періоду 2022/23 року в умовах правового режиму воєнного стану в Україні". Кабінет Міністрів України. 2023 рікк
  2. ПОСТАНОВА від 3 січня 2023 р. № 1 "Про затвердження Положення про особливості імпорту електричної енергії під час проходження осінньо-зимового періоду 2022/23 року в умовах правового режиму воєнного стану в Україні". Кабінет Міністрів України. 2023 рікк
  3. РОЗПОРЯДЖЕННЯ від 3 січня 2023 р. № 2-р "Деякі питання проектування та будівництва мостового переходу через р. Ірпінь на автомобільній дорозі загального користування державного значення Р-30 Під’їзд до м. Ірпеня". Кабінет Міністрів України. 2023 рікк
  4. РОЗПОРЯДЖЕННЯ від 3 січня 2023 р. № 1-р "Про схвалення проекту Угоди про взаємне скасування віз для пред’явників дипломатичних та службових паспортів між Кабінетом Міністрів України та Урядом Республіки Сенегал". Кабінет Міністрів України. 2023 рікк
  5. ПОСТАНОВА від 6 січня 2023 р. № 12 "Про внесення зміни в додаток до постанови Кабінету Міністрів України від 24 лютого 2022 р. № 153". Кабінет Міністрів України. 2023 рікк
  6. ПОСТАНОВА від 6 січня 2023 р. № 14 "Деякі питання виконання Державного бюджету України у 2023 році в умовах воєнного стану". Кабінет Міністрів України. 2023 рікк
  7. ПОСТАНОВА від 3 січня 2023 р. № 2 "Про внесення змін до постанови Кабінету Міністрів України від 1 березня 2022 р. № 174". Кабінет Міністрів України. 2023 рікк
  8. ПОСТАНОВА від 3 січня 2023 р. № 6 "Про внесення змін у додаток до постанови Кабінету Міністрів України від 16 лютого 2011 р. № 106". Кабінет Міністрів України. 2023 рікк
  9. ПОСТАНОВА від 3 січня 2023 р. № 4 "Про внесення змін до постанови Кабінету Міністрів України від 9 січня 2014 р. № 6". Кабінет Міністрів України. 2023 рікк
  10. ПОСТАНОВА від 3 січня 2023 р. № 3 "Про внесення змін у додаток 1 до постанови Кабінету Міністрів України від 5 квітня 2014 р. № 85". Кабінет Міністрів України. 2023 рікк
  11. ПОСТАНОВА від 6 січня 2023 р. № 17 "Про припинення дії Угоди між Кабінетом Міністрів України та Урядом Російської Федерації про продовження строку експлуатації ракетного комплексу 15П118М". Кабінет Міністрів України. 2023 рікк
  12. ПОСТАНОВА від 6 січня 2023 р. № 16 "Про внесення зміни до пункту 3 постанови Кабінету Міністрів України від 18 травня 2016 р. № 343". Кабінет Міністрів України. 2023 рікк
  13. ПОСТАНОВА від 6 січня 2023 р. № 15 "Про внесення змін до порядків, затверджених постановами Кабінету Міністрів України від 3 серпня 2006 р. № 1081 і від 2 вересня 2015 р. № 728". Кабінет Міністрів України. 2023 рікк
  14. ПОСТАНОВА від 3 січня 2023 р. № 9 "Про затвердження критеріїв, за якими оцінюється ступінь ризику від провадження господарської діяльності органами з визначення технічної прийнятності та визначається періодичність здійснення планових заходів державного нагляду (контролю) Міністерством економіки". Кабінет Міністрів України. 2023 рікк
  15. ПОСТАНОВА від 3 січня 2023 р. № 8 "Про визначення мінімального розміру гарантійної частки будівництва об’єктів нерухомого майна". Кабінет Міністрів України. 2023 рікк
  16. ПОСТАНОВА від 3 січня 2023 р. № 7 "Про внесення зміни до пункту 4 Порядку розрахунку граничних оптово-відпускних цін на лікарські засоби". Кабінет Міністрів України. 2023 рікк
  17. ПОСТАНОВА від 3 січня 2023 р. № 5 "Про встановлення розміру грошової компенсації за витрату часу, пов’язану з веденням записів та наданням інших відомостей, респондентам, які беруть участь у державному статистичному спостереженні “Обстеження умов життя домогосподарств”". Кабінет Міністрів України. 2023 рікк
  18. ПОСТАНОВА від 3 січня 2023 р. № 10 "Про затвердження Порядку надання компенсації витрат ініціаторам створення індустріальних (промислових) парків - суб’єктам господарювання, керуючим компаніям та учасникам індустріальних (промислових) парків на підключення та приєднання до інженерно-транспортних мереж". Кабінет Міністрів України. 2023 рікк
  19. РОЗПОРЯДЖЕННЯ від 6 січня 2023 р. № 4-р "Про схвалення Концепції Державної цільової екологічної програми зняття з експлуатації уранового об’єкта на 2023-2027 роки". Кабінет Міністрів України. 2023 рікк
  20. ПОСТАНОВА від 6 січня 2023 р. № 20 "Про внесення змін до Типового договору оренди захисних споруд цивільного захисту". Кабінет Міністрів України. 2023 рікк
- Антимонопольний комітет - Верховний Суд України - Вищий адміністративний суд України - Вищий господарський суд - Вищий спеціалізований суд - Генеральна прокуратура України - ДА електронного урядування - Державіаслужба України - Державні утворення на території України (1917-1920) - Держатомрегулювання - Держаудитслужба України - Держкомтелерадіо України - Держкордонслужба України - Держнаглядохоронпраці України - Держспецзв’язок - Держспоживстандарт України - Держстат України - Держфінпослуг України - ДКА України - Закони України - Законодавство Української РСР - Кабінет Міністрів України - Кодекси України - Конституційний Суд України - МВС України - МЗС України - Міжнародні документи, ратифіковані Верховною Радою України - Міжнародні угоди України - Мін'юст України - Мінагрополітики України - Мінекономрозвитку України - Міненерговугілля України - Мінінфраструктури України - Мінкультури України - Мінмолодьспорт України - Міноборони України - Мінприроди України - Мінрегіон України - Мінсоцполітики України - Мінфін України - МІП - МНС України - МОЗ України - МОН України - МТОТ - Нацдержслужба України - Національне агентство з питань запобігання корупції - Національне антикорупційне бюро України - Національний банк України - Нацком.енергетики - Нацкомфінпослуг - Нацрада телерадіомовлення - НКРЗІ - НКЦПФР - Основний Закон України - Пенсійний фонд України - Постанови Верховної Ради України - Президент України - РНБО України - Розпорядження Голови ВР України - Розпорядження Кабінета Міністрів України - Служба безпеки України - Служба зовнішньої розвідки - Укрдержархів - Управління державної охорони - Фонд гарант.вкладів фізич.осіб - Фонд державного майна - Фонд соцстраху по безробіттю - Фундаментальне законодавство України - Центрвиборчком України -