Перехід від нормативного до ризик-орієнтованого підходу: що це означає для нових проектів.
Постанова КМУ № 712 (2025) — найбільша зміна підходу до сертифікації інформаційних систем в Україні з часів НД ТЗІ 2.5-004-99 (1999). Замість фіксованого переліку вимог за класом АС вводиться ризик-орієнтована методологія: захист визначається не «що написано в нормативі для АС-2», а «які реальні ризики у вашій конкретній системі і які заходи їх адресують».
Старий підхід (НД ТЗІ-орієнтований):
Новий підхід (КМУ 712):
Базується на міжнародних стандартах: ISO/IEC 27005 (risk management), NIST 800-30 (risk assessment), NIST 800-37 (Risk Management Framework).
Ключові ідеї:
Цільовий профіль — це формальний документ, що описує:
Замовник формулює свій цільовий профіль і захищає його перед експертом. Експерт перевіряє якість обґрунтування, а не сліпу відповідність нормативу.
Стандартні кроки:
Не «система загалом», а конкретні активи: БД персональних даних, фінансові записи, документообіг, журнали аудиту, ключі шифрування. Для кожного — оцінка цінності за трьома вимірами: confidentiality, integrity, availability (CIA-triad).
Систематичний перелік: зовнішні атакуючі, внутрішні зловмисники, ненавмисні дії персоналу, технічні відмови, природні події, регуляторні зміни. Для кожної загрози — оцінка «технічної можливості» реалізації у вашій конкретній системі.
Через які канали загрози можуть реалізуватись: незахищені інтерфейси, помилки конфігурації, слабка автентифікація, відсутність моніторингу, недостатнє навчання персоналу.
Impact — оцінюється як «низький / середній / високий / критичний» з прив’язкою до конкретних наслідків (фінансові, репутаційні, регуляторні, людські).
Ймовірність — на основі історичних даних, threat intelligence, експертної оцінки.
| Ймовірність / Імпакт | Низький | Середній | Високий | Критичний |
|---|---|---|---|---|
| Дуже ймовірно | Середній | Високий | Дуже високий | Критичний |
| Ймовірно | Низький | Середній | Високий | Дуже високий |
| Можливо | Низький | Низький | Середній | Високий |
| Малоймовірно | Дуже низький | Низький | Низький | Середній |
Для кожного ризику — рішення: уникнути (avoid), знизити (mitigate), передати (transfer — наприклад, страхування), прийняти (accept). Mitigate — це і є заходи захисту.
Кожен ризик, що mitigate’ується, прив’язується до конкретного заходу. Приклади:
Таблиця ризиків → заходів — основа цільового профілю. На експертизі замовник захищає логіку: «ось ризик, ось захід, ось чому захід адекватний».
| Аспект | НД ТЗІ підхід | КМУ 712 підхід |
|---|---|---|
| Профіль захисту | Стандартний за класом АС | Цільовий, обґрунтований замовником |
| Роль замовника | Реалізувати норматив | Обґрунтувати свій підхід |
| Роль експерта | Перевірити відповідність нормативу | Оцінити адекватність обґрунтування |
| Гнучкість | Низька | Висока |
| Складність ТЗ | Стандартизована | Потребує сильної аналітики |
| Можливості для оптимізації | Низькі (треба все з профілю) | Високі (тільки потрібне) |
Переваги:
Виклики:
Для участі у тендерах за новим підходом замовник готує:
Обсяг документації — 60-200 сторінок залежно від складності системи. Підготовка — 2-4 місяці для нової системи.
UBD дозволяє декларувати цільовий профіль захисту під конкретні ризики проекту: вмикати/вимикати функції безпеки залежно від moделі загроз, конфігурувати глибину аудиту, налаштовувати криптографічні алгоритми. Замовник у ТЗ обґрунтовує конкретний набір заходів, а UBD надає документований інструмент для їх реалізації з посиланням на експертний висновок Г-3.