НБУ вимагає від фінкомпаній посилити кібербезпеку — коментар юристів

Національний банк України зобов’язав надавачів фінансових послуг переглянути підхід до кібербезпеки. Регулятор вимагає розглядати її не лише як сферу відповідальності ІТ-відділу, а як систему управління ризиками, доступом до інформації та корпоративною відповідальністю.

Про це свідчить Постанова Правління НБУ № 143.

НБУ оцінюватиме не тільки наявність технічних засобів захисту, а й здатність компанії системно управляти інформаційними ризиками, документувати процеси, розподіляти відповідальність та контролювати виконання встановлених процедур. Кінцевий строк виконання вимог — грудень 2026 року.

Чому НБУ змінив підхід

За даними Державної служби спеціального зв’язку та захисту інформації України, у 2024 році кількість кібератак зросла на 69,8% порівняно з попереднім роком. Основною ціллю залишаються об’єкти критичної інфраструктури. За матеріалами: Finance.ua

Водночас, за статистикою IBM, середня вартість одного кіберінциденту у 2025 році сягнула $4,4 млн.

Крім фінансових втрат, компанії також стикаються із суттєвими репутаційними ризиками.

Компанія може використовувати антивірус, резервне копіювання та сучасні засоби кіберзахисту, але все одно може втратити контроль над критичною інформацією. Для цього іноді достатньо одного співробітника з надмірними правами доступу або пароля, який не змінювали роками.

Водночас на думку юристів, постанова № 143 стала логічним продовженням реформи регулювання фінансового сектору, яка триває вже майже десять років.

У Investment Lawyer Group (ILG), що спеціалізується, зокрема, на питаннях безпеки бізнесу, зазначають, що масштабна кібератака NotPetya у 2017 році стала одним із ключових чинників перегляду підходів до кібербезпеки.

«Причини появи Постанови № 143 варто шукати значно раніше. Після кібератаки NotPetya у 2017 році український фінансовий сектор фактично отримав сигнал про те, що інформаційна безпека більше не може залишатися суто технічною функцією. Саме тоді НБУ почав формувати для банків системні вимоги до управління інформаційною безпекою», — пояснює керівник ІТ-відділу ILG Микола Плотников.

Вже у вересні 2017 року Нацбанк запровадив для банків обов’язкові вимоги щодо організації систем управління інформаційною безпекою, поклавши відповідальність за кіберстійкість не лише на ІТ-підрозділи, а й на керівництво установ.

Єдині правила для всього фінансового ринку

У 2020 році пройшла масштабна фінансова реформа в Україні, яка ліквідувала Нацкомфінпослуг та передала Національному банку України повноваження регулятора ринків небанківських фінансових послуг (страхових, лізингових, факторингових компаній, кредитних спілок та ломбардів).

Після так званого «спліту», під нагляд НБУ перейшли понад 2000 небанківських фінансових установ із різним рівнем зрілості внутрішніх процесів і різними підходами до інформаційної безпеки.

Для регулятора це означало необхідність сформувати єдині правила гри для всього фінансового ринку.За словами юристів, постанова № 143 фактично усуває відмінності. Вона формує єдині принципи управління інформаційною безпекою для всього фінансового сектору та одночасно наближає українське регулювання до європейських підходів, закладених у Регламенті DORA, Директиві NIS2 та міжнародних стандартах серії ISO/IEC 27000.

«Постанова НБУ № 143 — це значно більше, ніж чергова регуляторна вимога. Це стрес-тест на зрілість управлінських процесів у фінансовій установі. Регулятор оцінюватиме не лише наявність технічних засобів захисту, а й здатність компанії системно управляти інформаційними ризиками, розподіляти відповідальність, документувати процеси та забезпечувати їх виконання», — зазначають у ILG.

Читайте також:

Читайте далі

Регулювання та нагляд НБУ

НБУ оновлює правила контролю платіжних операцій: що зміниться

Національний банк України виніс на громадське обговорення проєкт постанови, який має запровадити єдині стандартизовані підходи до контролю за платіжними операціями для надавачів платіжних

Читати далі
AML Anti Money Laundering

Дайджест головних новин

FinAP Дайджест #Найцікавіше за тиждень FinAP канал — тримайся в курсі фінансового моніторингу #Регулювання_та_нагляд_НБУ #Банківська_справа Національним банком постановою № 78

Читати далі
Банківська справа

Розширено перелік способів верифікації банками клієнтів для цілей фінансової інклюзії

Національний банк України розширив перелік способів верифікації банками клієнтів ‒ фізичних осіб для цілей фінансової інклюзії, а також надав право

Читати далі

Будьте в курсі новин

Слідкуйте за ключовими новинами, оновленнями продукту та змінами у сфері комплаєнсу в наших соцмережах. Без спаму – лише актуальна інформація.