Ст. 6. Кіберзахист критичної інфраструктури

Про основні засади забезпечення кібербезпеки України · порівняння редакції від 2017-10-05 з редакцією від 2022-06-15

Абзаців змінено: 0, вилучено: 7, додано: 4, без змін: 4.

1. До об’єктів критичної інфраструктури можуть бути віднесені підприємства, установи та організації незалежно від форми власності, які:

1. Віднесення об’єктів до об’єктів критичної інфраструктури та формування Реєстру об’єктів критичної інфраструктури здійснюються відповідно до Закону України "Про критичну інфраструктуру".

1) провадять діяльність та надають послуги в галузях енергетики, хімічної промисловості, транспорту, інформаційно-комунікаційних технологій, електронних комунікацій, у банківському та фінансовому секторах;

{Частина перша статті 6 в редакції Закону № 1882-IX від 16.11.2021 }

2) надають послуги у сферах життєзабезпечення населення, зокрема у сферах централізованого водопостачання, водовідведення, постачання електричної енергії і газу, виробництва продуктів харчування, сільського господарства, охорони здоров’я;

2. Загальні вимоги до кіберзахисту об’єктів критичної інфраструктури, у тому числі щодо застосування індикаторів кіберзагроз, та вимоги до проведення незалежного аудиту інформаційної безпеки затверджуються Кабінетом Міністрів України, а в банківській системі України - Національним банком України.

3) є комунальними, аварійними та рятувальними службами, службами екстреної допомоги населенню;

{Частина друга статті 6 в редакції Закону № 1882-IX від 16.11.2021 }

4) включені до переліку підприємств, що мають стратегічне значення для економіки і безпеки держави;

5) є об’єктами потенційно небезпечних технологій і виробництв.

2. Критерії та порядок віднесення об’єктів до об’єктів критичної інфраструктури, перелік таких об’єктів, загальні вимоги до їх кіберзахисту, у тому числі щодо застосування індикаторів кіберзагроз, та вимоги до проведення незалежного аудиту інформаційної безпеки затверджуються Кабінетом Міністрів України, а в банківській системі України - Національним банком України.

3. Вимоги і порядок проведення незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури встановлюються відповідними нормативно-правовими актами з аудиту інформаційної безпеки, що затверджуються Кабінетом Міністрів України.

Розроблення нормативно-правових актів з незалежного аудиту інформаційної безпеки на об’єктах критичної інфраструктури здійснюється на основі міжнародних стандартів, стандартів Європейського Союзу та НАТО з обов’язковим залученням представників основних суб’єктів національної системи кібербезпеки, наукових установ, незалежних аудиторів та експертів у сфері кібербезпеки, громадських організацій.

4. Відповідальність за забезпечення кіберзахисту комунікаційних і технологічних систем об’єктів критичної інфраструктури, захисту технологічної інформації відповідно до вимог законодавства, за невідкладне інформування урядової команди реагування на комп’ютерні надзвичайні події України CERT-UA про інциденти кібербезпеки, за організацію проведення незалежного аудиту інформаційної безпеки на таких об’єктах покладається на власників та/або керівників підприємств, установ та організацій, віднесених до об’єктів критичної інфраструктури.

5. Обмін інформацією про інциденти кібербезпеки, що містить персональні дані, здійснюється з дотриманням вимог Закону України "Про захист персональних даних".

Закреслене — текст редакції від 2017-10-05, підкреслене — текст редакції від 2022-06-15. Порівняння побудовано автоматично й показує різницю, а не норму: для цитування бери суцільний текст потрібної редакції — 2017-10-05 або 2022-06-15.

Редакції цієї статті

Тут лише ті дати, коли змінився текст саме цієї статті: редакції акта, які її не торкнулися, у список не потрапляють. Інколи зміна стосується не самої норми, а лише приміток про внесення змін — сторінка порівняння каже про це прямо.