Планові перевірки проводяться на підставі річного плану здійснення заходів державного контролю за додержанням вимог законодавства у сфері кіберзахисту відповідно до пункту 12 Порядку.
Під час формування пропозицій до річного плану можуть враховуватися у сукупності такі показники за наявності відповідних відомостей:
1) якісні:
вид інформації, що обробляється в системах (відкрита, інформація з обмеженим доступом);
результати оцінювання стану кіберзахисту (загальні стани кіберзахисту: «критичний / частковий», «низький / поінформований про ризик», «знижений / повторюваний», «задовільний / адаптивний»);
результати попередніх перевірок (висновок за результатами проведення перевірки: «відповідність вимогам законодавства» або «невідповідність вимогам законодавства»);
вид суб’єкта державного контролю у сфері кіберзахисту;
2) кількісні:
наявність невиконаних вимог припису (кількість конкретних порушень, які не були усунуті вчасно відповідно до вимог припису);
відомості щодо виявленого у суб’єкта контролю кіберінциденту, який за рівнем критичності визначено як високий, критичний або надзвичайний (відповідно до рівнів, встановлених пунктом 12 Національного плану реагування на кіберінциденти, кібератаки та кіберзагрози, затвердженого постановою Кабінету Міністрів України від 26 листопада 2025 року № 1533);
відомості про несвоєчасне проведення щорічного оцінювання.
Відомості, зазначені в цьому пункті, використовуються як аналітичні ризик-орієнтовані дані та самі по собі не мають наслідком автоматичного включення суб’єкта державного контролю до річного плану. Пропозиція щодо включення суб’єкта державного контролю до річного плану повинна містити обґрунтування із зазначенням конкретних показників, джерел їх отримання та причин пріоритетності проведення перевірки.