Що насправді вимагає НБУ №143: розбираємо офіційні роз’яснення регулятора
Ілюстрація Financiero · ІнвестиціїНаціональний банк України уточнив вимоги до кібербезпеки фінансових установ, визначені Положенням №143. Регулятор наголошує на відповідальності керівництва та гнучкості у впровадженні норм.
До 13 грудня 2026 року всі надавачі фінансових послуг в Україні мають повністю адаптувати свою діяльність до стандартів кіберзахисту, встановлених Положенням НБУ №143. Цей документ, покликаний посилити інформаційну безпеку сектору, викликає чимало практичних запитань щодо його застосування, особливо для невеликих компаній та при використанні аутсорсингу.
Ключовий висновок НБУ полягає в тому, що Положення №143 є не суто технічним завданням для ІТ-відділу, а комплексною системою, яка охоплює відповідальність керівництва, розподіл ролей, управління ризиками, взаємодію з підрядниками та реагування на інциденти. Регулятор дозволяє передавати частину функцій кібербезпеки на аутсорс, але управлінська відповідальність та функція відповідальної особи за впровадження вимог повинні залишатися всередині компанії.
НБУ не встановлює жорстких вимог до кваліфікації чи стажу відповідальної особи, надаючи компаніям гнучкість у її виборі. Також відсутній вичерпний перелік внутрішніх документів із фіксованими назвами; важливим є не форма, а повнота врегулювання процесів, таких як управління правами доступу, кіберризиками, програмним забезпеченням та реагування на кіберінциденти. Ці процедури мають бути інтегровані в загальну систему управління кризами компанії.
Важливою особливістю Положення №143 є ризик-орієнтований підхід. Хоча окремого поділу на категорії фінансових установ для спрощення вимог немає, НБУ визнає, що масштаб документів, деталізація процедур та складність технічних рішень можуть варіюватися залежно від розміру бізнесу, характеру діяльності та рівня ризиків. Це означає, що для невеликих компаній система кібербезпеки може бути менш складною, але базові процеси мають бути встановлені для всіх.
Що це означає: Замість формального написання документів, фінансовим установам необхідно спочатку провести ретельний аналіз фактичного стану своєї інформаційної безпеки, ідентифікувати прогалини та лише тоді будувати дорожню карту відповідності. Головне питання, на яке має відповісти кожна компанія: чи здатна вона сьогодні продемонструвати розуміння своїх кіберризиків, ефективне управління ними та готовність до дій у разі реального кіберінциденту.
Юристи, податкові консультанти та інвестиційні радники — у каталозі Financiero.

Обговорення
Обговорення відкрите для зареєстрованих читачів. Профіль резидента для цього не потрібен.
Увійти за посиланням або через GoogleЩе немає коментарів. Почніть обговорення.