Підставами для надання Адміністрацією Держспецзв’язку вимоги про реагування є наявність однієї або декількох таких обставин:
виявлення ознак кіберінцидентів, що мають високий, критичний або надзвичайний рівень критичності (помаранчевий, червоний, чорний);
кібератаки та кіберзагрози, які мають системний, масштабний характер, можуть поширюватися на інших суб’єктів забезпечення кібербезпеки, з якими здійснюється інформаційна або технологічна взаємодія суб’єктами, зазначеними у пункті 3 розділу I цього Порядку, у тому числі шляхом використання спільних систем, сервісів, електронних комунікаційних мереж або каналів обміну даними, та мати негативний вплив на їх мережі, сервіси чи системи, які стосуються інформаційних ресурсів або об’єктів, що мають критичне значення для національної безпеки, економіки або суспільства;
виявлення масового поширення шкідливого програмного забезпечення, витік чи компрометація даних або критичні вразливості, які можуть бути використані для кібератак;
невжиття суб’єктом оперативних заходів для запобігання реалізації кібератаки, мінімізації її потенційних наслідків згідно з рекомендаціями, наданими національною командою реагування або відповідною галузевою / регіональною командою реагування на кіберінциденти, кібератаки, кіберзагрози (CSIRT);
отримання даних від національної команди реагування про використання систем суб’єкта, як частини інфраструктури атаки, або про аномальну активність (DDoS-атака, надходження шкідливих пакетів даних, несанкціонований доступ тощо).