Зміна парадигми створення систем захисту. Перехід на систему безпеки інформації (профілі NIST)

Зміна парадигми створення систем захисту. Перехід на систему безпеки інформації (профілі NIST)Матеріал підготовлений на основі виступу Директора Департаменту державного контролю у сфері захисту інформації та кіберзахисту Адміністрації Держспецзв’язку Ігоря Стельника на «Alumni Fusion – 2025», зустрічі випускників програми стратегічного лідерства «Sophos.Joint.Cyber»

 

 

 

Українська система захисту інформаційних ресурсів переживає фундаментальну трансформацію — перехід від традиційної Комплексної системи захисту інформації (КСЗІ) до моделі управління ризиками RMF (Risk Management Framework). Ця зміна означає не просто технологічне оновлення, а радикальну зміну філософії безпеки: від бюрократичної відповідності формальним вимогам до безперервного управління реальними загрозами.

Візія майбутнього: національна система управління ризиками

Через п’ять-десять років система захисту інформаційних ресурсів України має стати інтелектуальною, автоматизованою екосистемою, побудованою на міжнародних стандартах NIST SP 800-37 та ISO 27005. Правову основу для цієї трансформації створює Закон № 4336-ІХ, який забезпечує організаційні та методологічні умови для поступового переходу до RMF. Це вже не реактивна модель захисту, а проактивна система, здатна прогнозувати загрози та запобігати їхнім наслідкам.

Ключова мета — забезпечити високий рівень кіберстійкості державних цифрових послуг, гармонізувати національну політику безпеки з міжнародними практиками та зменшити кількість кіберінцидентів шляхом постійного управління ризиками. Система має об’єднати всі державні інформаційні ресурси та об’єкти критичної інфраструктури в спільну мережу моніторингу, де рішення приймаються на основі аналізу ризиків, а не формальних вимог.

Перехід до нової парадигми відбувається поетапно. На базовому рівні організації починають із самооцінки, поступово розуміючи, що можна вдосконалити.

Місія системи: від формального обов’язку до безперервного процесу

Система RMF створює керовану, адаптивну та доказову модель безпеки. Її основні клієнти — державні органи, власники інформаційних систем, підприємства критичної інфраструктури та громадяни як кінцеві користувачі цифрових сервісів.

Проблема, яку вирішує нова система, — це нестача системного підходу, формальний характер КСЗІ, обмежена гнучкість і відсутність персональної відповідальності. RMF забезпечує постійний контроль ризиків, адаптацію заходів безпеки до змін середовища та прозорість рішень.

Ключові особливості нової моделі:

  • персональна відповідальність власника й оцінювача системи;
  • адаптивність і постійне оновлення заходів;
  • орієнтація на реальні ризики, а не лише на нормативи;
  • узгодженість із міжнародними стандартами.

Клієнтський вимір: як створюється цінність

Система RMF будує послідовність взаємозв’язків, де кожен учасник додає нову цінність. Власник системи отримує можливість управляти ризиками на основі даних, що забезпечує прозору відповідальність і стабільність процесів. Оцінювач проводить незалежну оцінку ефективності захисту, гарантуючи об’єктивність контролю. Адміністратор безпеки працює зі зручними інструментами постійного моніторингу, що забезпечують безперервність і швидке реагування. А кінцевий користувач — громадянин — отримує безпечний доступ до державних послуг, що зміцнює довіру до цифрової держави.

Логіка нарощування цінності працює так: технічний персонал створює чіткі стандартизовані процедури RMF. Оцінювач на їхній основі проводить об’єктивну кількісну оцінку ризиків. Власник інформаційного ресурсу отримує легітимність і прозорість в управлінні, що знижує його особисту відповідальність через обґрунтовані рішення. А держава й громадяни як кінцеві споживачі отримують стійкість критичних сервісів, безпеку персональних даних та довіру до інституцій.

Важливо, як зауважив Ігор Стельник, не перетворити гарну ініціативу на КСЗІ (комплексну систему захисту інформації). Це застереження має глибокий сенс, адже попередня система захисту інформації через свою формалізованість і бюрократичність часто ставала перешкодою, а не інструментом реального захисту.

Нова парадигма створення систем безпеки через профілі NIST — це шанс побудувати справді ефективну, гнучку та відповідальну модель, яка захищатиме не формальні вимоги, а справжні національні інтереси в цифровому просторі.