Дедлайн Постанови НБУ №143: Чому у фінансових установ залишилося менше часу, ніж здається
Ви можете інвестувати тисячі доларів у найсучасніші антивіруси та сервери, але вся система захисту розвалиться через одного співробітника з надмірними правами доступу або пароль, який роками не змінювався. Сьогодні кібербезпека — це не просто технічне завдання для IT-відділу, а фундаментальна складова корпоративного управління та внутрішнього контролю. Про те, як нові вимоги регулятора трансформують український ринок, наші фахівці нещодавно розповіли у матеріалі для Finance.ua.
Згідно з Постановою Правління НБУ №143, надавачі фінансових послуг зобов’язані докорінно переглянути свій підхід до захисту інформації. Як зазначено у статті на Finance.ua, Національний банк тепер оцінюватиме не лише наявність технічних засобів, а й здатність компанії системно управляти ризиками, документувати процеси та чітко розподіляти відповідальність між керівництвом. Дедлайн – грудень 2026 року.
Чому НБУ змінив підхід
За даними Державної служби спеціального зв’язку та захисту інформації України, у 2024 році кількість кібератак зросла на 69,8% порівняно з попереднім роком. Основною ціллю залишаються об’єкти критичної інфраструктури, йдеться у матеріалі.
Водночас, за статистикою IBM, середня вартість одного кіберінциденту у 2025 році сягнула $4,4 млн. Крім фінансових втрат, компанії також стикаються із суттєвими репутаційними ризиками.
Бізнес може використовувати антивірус, резервне копіювання та сучасні засоби кіберзахисту, але все одно ризикує втратити контроль над критичною інформацією. Для цього іноді достатньо одного співробітника з надмірними правами доступу або пароля, який не змінювали роками.
Водночас на думку юристів, постанова № 143 стала логічним продовженням реформи регулювання фінансового сектору, яка триває вже майже десять років.
У Investment Lawyer Group (ILG), що спеціалізується, зокрема, на питаннях безпеки бізнесу, зазначають, що масштабна кібератака NotPetya у 2017 році стала одним із ключових чинників перегляду підходів до кібербезпеки.
«Причини появи Постанови № 143 варто шукати значно раніше. Після кібератаки NotPetya у 2017 році український фінансовий сектор фактично отримав сигнал про те, що інформаційна безпека більше не може залишатися суто технічною функцією. Саме тоді НБУ почав формувати для банків системні вимоги до управління інформаційною безпекою», — пояснює керівник ІТ-відділу ILG Микола Плотников.
Як говорять автори статті, вже у вересні 2017 року Нацбанк запровадив для банків обов’язкові вимоги щодо організації систем управління інформаційною безпекою, поклавши відповідальність за кіберстійкість не лише на ІТ-підрозділи, а й на керівництво установ.
Єдині правила для всього фінансового ринку
У 2020 році пройшла масштабна фінансова реформа в Україні, яка ліквідувала Нацкомфінпослуг та передала Національному банку України повноваження регулятора ринків небанківських фінансових послуг (страхових, лізингових, факторингових компаній, кредитних спілок та ломбардів).
Після так званого «спліту», під нагляд НБУ перейшли понад 2000 небанківських фінансових установ із різним рівнем зрілості внутрішніх процесів і різними підходами до інформаційної безпеки.
Для регулятора це означало необхідність сформувати єдині правила гри для всього фінансового ринку.
За словами юристів, постанова № 143 фактично усуває відмінності. Вона формує єдині принципи управління інформаційною безпекою для всього фінансового сектору та одночасно наближає українське регулювання до європейських підходів, закладених у Регламенті DORA, Директиві NIS2 та міжнародних стандартах серії ISO/IEC 27000.
«Постанова НБУ № 143 — це значно більше, ніж чергова регуляторна вимога. Це стрес–тест на зрілість управлінських процесів у фінансовій установі. Регулятор оцінюватиме не лише наявність технічних засобів захисту, а й здатність компанії системно управляти інформаційними ризиками, розподіляти відповідальність, документувати процеси та забезпечувати їх виконання», — зазначають у ILG.
Нагадаємо, що наша команда допомагає фінансовим установам пройти цей «стрес-тест» на зрілість, перетворюючи регуляторні вимоги на реальну систему безпеки бізнесу. Наша послуга включає:
- Об’єктивний аудит: ми проводимо глибоку перевірку поточного стану інформаційної безпеки, виявляючи реальні вразливості та оцінюючи критичні активи компанії.
- Розробка ВНД: створення повного пакету внутрішньої нормативної документації — від політик доступу до алгоритмів реагування на кіберінциденти та чек-листів для співробітників.
- Налагодження процесів: ми допомагаємо «перезібрати» систему управління — впроваджуємо правила роботи з інформацією, шифрування даних та систему регулярного контролю за дотриманням процедур.
- Юридичний та технічний консалтинг: спільна робота юристів, ІТ-фахівців та спеціалістів з управління ризиками для забезпечення повної відповідності вимогам НБУ.
Пам’ятайте: вартість запізнілої імплементації завжди перевищує вартість своєчасного аудиту. Ті, хто інтегрує цей підхід сьогодні, отримають не лише спокій під час перевірок НБУ, а й реальну конкурентну перевагу.
Захистість ваш бізнес від кіберзагроз та регуляторного тиску. Більше інформації можна дізнатися на сторінці Кібербезпека
Запишіться на безкоштовну консультацію: