Відповідність вимогам Постанови НБУ № 116

для кваліфікованих надавачів електронних довірчих послуг

Відповідність вимогам Постанови НБУ № 116 для кваліфікованих надавачів електронних довірчих послуг

Постанова НБУ № 116 встановлює вимоги до кваліфікованих надавачів електронних довірчих послуг (КНЕДП), відомості про яких внесені до Довірчого списку за поданням засвідчувального центру. Регулярна оцінка відповідності допомагає КНЕДП перевірити дотримання регуляторних вимог, своєчасно виявити невідповідності та визначити необхідні заходи для їхнього усунення.


Чому вимоги до КНЕДП мають критичне значення

Вимоги до кваліфікованих надавачів електронних довірчих послуг — це не лише формальність. Українська практика нагляду вже показувала, до чого можуть призводити прогалини в захисті.

Під час перевірок надавачів ЕДП виявляли випадки роботи без належної системи захисту інформації, порушення процедур ідентифікації та невідповідності внутрішніх регламентів установленим вимогам. Такі недоліки, за оцінкою регулятора, створювали передумови для компрометації особистих ключів користувачів. В одному з випадків порушення стали підставою для виключення надавача з Довірчого списку.

 Інфографіка про ризики порушень у КНЕДП: компрометація особистих ключів через недоліки системи захисту, ідентифікації, управління ключами, контролю доступу, ведення журналів подій та забезпечення безперервності роботи


Саме тому контроль КНЕДП зосереджується не на одному окремому документі чи технічному засобі. Йдеться про весь ланцюг довіри: від захисту ключів та управління доступом до журналювання, інформаційної безпеки та безперервності надання послуг. BDO в Україні надає послуги з аудиту, оцінки відповідності та консультування для кваліфікованих надавачів електронних довірчих послуг (КНЕДП), відомості про яких внесені до Довірчого списку за поданням засвідчувального центру Національного банку України та на яких поширюються вимоги Постанови Правління Національного банку України № 116.

Положення встановлює вимоги до діяльності таких надавачів, зокрема щодо організації надання електронних довірчих послуг, інформаційної безпеки, захисту інформації, управління доступом, використання та захисту особистих ключів, ведення журналів аудиту, забезпечення безперервності діяльності та внутрішньої документації.

Окремою вимогою Постанови № 116 є проведення внутрішнього або зовнішнього аудиту дотримання вимог Положення не рідше одного разу на рік.

BDO в Україні допомагає КНЕДП здійснити незалежний зовнішній аудит на відповідність установленим вимогам, визначити потенційні невідповідності та ризики й підготуватися до виконання регуляторних вимог.


Кому потрібна ця послуга

Послуга призначена для кваліфікованих надавачів електронних довірчих послуг, внесених до Довірчого списку за поданням засвідчувального центру, а також для організацій, які планують отримати відповідний статус.

КНЕДП забезпечують надання кваліфікованих електронних довірчих послуг, до яких можуть належати послуги, пов’язані зі створенням, перевіркою та підтвердженням кваліфікованих електронних підписів і печаток, формуванням та перевіркою кваліфікованих сертифікатів відкритих ключів, електронними позначками часу та іншими кваліфікованими електронними довірчими послугами.

Актуальний перелік кваліфікованих надавачів електронних довірчих послуг міститься в Довірчому списку Центрального засвідчувального органу.

  • Діючі КНЕДП, внесені до Довірчого списку за поданням засвідчувального центру
  • банки та інші організації, які мають статус КНЕДП
  • організації, які планують набути статусу кваліфікованого надавача і мають визначити готовність до виконання встановлених вимог
  • КНЕДП, яким необхідно провести щорічний зовнішній аудит відповідності вимогам Постанови НБУ № 116.


Що передбачає Постанова НБУ № 116

Положення № 116 визначає комплекс організаційних, технологічних і безпекових вимог до кваліфікованих надавачів електронних довірчих послуг.

Вимоги охоплюють організацію роботи КНЕДП та його інформаційно-комунікаційної інфраструктури, процедури надання довірчих послуг, захист інформації та ключів, управління доступом, розподіл ролей і відповідальності, ведення журналів аудиту та забезпечення безперервності діяльності.

Зокрема, КНЕДП повинен забезпечувати захист інформації шляхом упровадження системи управління інформаційною безпекою і/або комплексної системи захисту інформації з підтвердженою відповідністю.

Положення також встановлює вимоги щодо проведення аудиту дотримання його вимог не рідше одного разу на рік.


Що охоплює послуга

Аудит відповідності вимогам Постанови НБУ № 116

Проводиться незалежна оцінка діяльності КНЕДП щодо дотримання вимог Положення № 116. Аналіз охоплює організаційні, технологічні та безпекові аспекти діяльності надавача, внутрішні процедури, інформаційні системи та контрольні механізми, пов’язані з наданням електронних довірчих послуг.

Оцінка інформаційної безпеки

Оцінюються підходи до захисту інформації, яка обробляється в інформаційно-комунікаційній системі КНЕДП, а також відповідність установлених заходів захисту регуляторним вимогам.

  • Система управління інформаційною безпекою
  • управління доступом
  • фізичний захист технічних засобів
  • захист критичних компонентів інфраструктури
  • управління змінами та інцидентами
  • резервне копіювання
  • контроль і моніторинг подій інформаційної безпеки.


Оцінка управління ключами та сертифікатами

Окрема увага приділяється процесам, пов’язаним з генерацією, зберіганням, використанням, резервним копіюванням і знищенням особистих ключів КНЕДП. Також можуть оцінюватися процедури формування, блокування, поновлення та скасування кваліфікованих сертифікатів відкритих ключів.

Перевірка журналів аудиту та моніторингу

Постанова № 116 встановлює вимоги щодо ведення журналів аудиту подій в інформаційній системі КНЕДП, їхнього захисту від несанкціонованого доступу, модифікації або знищення, резервного копіювання та зберігання. Оцінюється, наскільки впроваджені механізми журналювання та контролю відповідають цим вимогам і забезпечують належну простежуваність критичних операцій.

Оцінка безперервності діяльності

Аналізується готовність КНЕДП забезпечувати безперервне надання електронних довірчих послуг у разі виникнення критичних ситуацій. Оцінка може містити аналіз планів безперервності та відновлення, резервної інфраструктури, процедур реагування та визначених строків відновлення послуг.

Аналіз внутрішньої документації

Оцінюються внутрішні політики, процедури, регламенти, посадові інструкції та інша документація, що регулює діяльність КНЕДП. Особлива увага приділяється чіткому визначенню ролей, повноважень і відповідальності працівників, залучених до надання електронних довірчих послуг і забезпечення інформаційної безпеки.

Gap analysis і рекомендації

За результатами оцінки визначаються невідповідності між поточним станом систем, процесів і контролів КНЕДП та вимогами Постанови НБУ № 116. Клієнт отримує перелік виявлених ризиків, а також практичні рекомендації щодо їхнього усунення.


Основні напрями перевірки

  • відповідність організаційної моделі КНЕДП вимогам НБУ
  • інформаційна система, що використовується для надання електронних довірчих послуг
  • система управління інформаційною безпекою і/або комплексна система захисту інформації
  • управління фізичним і логічним доступом
  • процедури генерації, зберігання, використання, резервного копіювання та знищення особистих ключів
  • процеси управління кваліфікованими сертифікатами відкритих ключів
  • ведення, захист, резервне копіювання та зберігання журналів аудиту
  • розподіл ролей, повноважень і відповідальності персоналу
  • процедури ідентифікації та автентифікації клієнтів
  • заходи щодо забезпечення безперервності діяльності
  • внутрішні політики, процедури та регламенти
  • виконання інших застосовних вимог Постанови НБУ № 116.


Щорічний аудит КНЕДП

Постанова НБУ № 116 передбачає, що кваліфікований надавач повинен забезпечити проведення внутрішнього або зовнішнього аудиту дотримання вимог Положення не рідше одного разу на рік.

За результатами проведеного аудиту КНЕДП має подати звіт до засвідчувального центру не пізніше п’яти робочих днів з дня завершення аудиту.

Зовнішній аудит дає можливість отримати незалежну професійну оцінку поточного стану відповідності, виявити потенційні невідповідності та визначити практичні заходи для їхнього усунення.


Результати аудиту

За результатами співпраці клієнт отримує структуровану оцінку відповідності діяльності КНЕДП вимогам Постанови НБУ № 116.

  • звіт за результатами аудиту
  • перелік виявлених невідповідностей і спостережень
  • оцінка ризиків, пов’язаних з виявленими недоліками
  • аналіз інформаційної безпеки та ключових контрольних механізмів
  • рекомендації щодо усунення невідповідностей
  • план пріоритетних заходів для підвищення рівня відповідності
  • консультаційна підтримка під час впровадження рекомендованих змін.


Переваги зовнішнього аудиту

Незалежна оцінка відповідності

Зовнішній аудит дозволяє отримати незалежний погляд на стан виконання вимог Постанови № 116 та своєчасно визначити потенційні невідповідності.

Експертиза у сфері кібербезпеки

Оцінка поєднує регуляторні вимоги з практичними аспектами інформаційної безпеки, кіберзахисту, ІТ-ризиків та внутрішніх контролів.

Комплексний підхід

Аналіз охоплює не окремі технічні заходи, а комплекс процесів, систем, контролів і документації, пов’язаних з наданням електронних довірчих послуг.

Практичні рекомендації

За результатами аудиту формується не лише перелік виявлених невідповідностей, а й зрозумілі рекомендації щодо подальших дій та пріоритетів їхнього усунення.


Як проходить аудит відповідності Постанові НБУ № 116

Визначення обсягу оцінки

Аналізуються діяльність КНЕДП, перелік електронних довірчих послуг, інформаційна інфраструктура та застосовні вимоги Постанови № 116.

Аналіз документації та процесів

Вивчаються внутрішні політики, регламенти, процедури, розподіл ролей і відповідальності, а також процеси, пов’язані з наданням електронних довірчих послуг.

Оцінка технічних і організаційних контролів

Перевіряються впроваджені механізми інформаційної безпеки, управління доступом, ключами, журналами аудиту, резервуванням і забезпеченням безперервності.

Виявлення невідповідностей та ризиків

Поточний стан порівнюється з вимогами Постанови НБУ № 116 та визначаються сфери, які потребують удосконалення.

Звіт і рекомендації

Формуються результати аудиту та практичні рекомендації щодо усунення виявлених невідповідностей.


Чому варто звернутися до BDO в Україні

BDO в Україні допомагає КНЕДП оцінити дотримання вимог Постанови НБУ № 116, виявити потенційні ризики та визначити пріоритетні заходи для їхнього усунення. 

Замовити аудит відповідності Постанові НБУ № 116

Команда BDO в Україні проводить незалежний зовнішній аудит, за результатами якого клієнт отримує оцінку поточного стану, gap analysis та практичні рекомендації щодо усунення виявлених невідповідностей. 

Зверніться до BDO в Україні, щоб підготуватися до щорічного аудиту та забезпечити відповідність вимогам Постанови НБУ № 116.

Основний контакт

Андрій Боренков

Андрій Боренков, CFA

Партнер, керівник Advisory
View bio

FAQ (Поширені запитання)

Автентифікація - процес, який в межах аудиту розглядається разом з ідентифікацією клієнтів КНЕДП.

Аудит КНЕДП - внутрішня або зовнішня оцінка дотримання КНЕДП вимог Положення № 116, яка має проводитися не рідше одного разу на рік.

Довірчий список - перелік, до якого вносяться відомості про кваліфікованих надавачів електронних довірчих послуг; у контексті Постанови № 116 йдеться про внесення за поданням засвідчувального центру.

Електронні довірчі послуги - послуги КНЕДП, пов’язані, зокрема, з електронними підписами та печатками, кваліфікованими сертифікатами відкритих ключів, електронними позначками часу та іншими кваліфікованими електронними довірчими послугами.

Журнал аудиту - журнал подій в інформаційній системі КНЕДП, для якого передбачаються захист від несанкціонованого доступу, модифікації або знищення, резервне копіювання та зберігання.

Засвідчувальний центр - центр, за поданням якого відомості про КНЕДП вносяться до Довірчого списку та до якого КНЕДП подає звіт за результатами аудиту.

Кваліфікований надавач електронних довірчих послуг (КНЕДП)  - надавач кваліфікованих електронних довірчих послуг, відомості про якого можуть бути внесені до Довірчого списку за поданням засвідчувального центру.

Кваліфікований сертифікат відкритого ключа - сертифікат, процеси формування, блокування, поновлення та скасування якого можуть оцінюватися під час аудиту КНЕДП.

Комплексна система захисту інформації - один з передбачених у тексті підходів до забезпечення захисту інформації КНЕДП з підтвердженою відповідністю.

Особистий ключ КНЕДП - ключ, для якого під час аудиту можуть оцінюватися процеси генерації, зберігання, використання, резервного копіювання та знищення.

Постанова НБУ № 116 -  постанова Правління Національного банку України від 19 вересня 2019 року, якою затверджено Положення про кваліфікованих надавачів електронних довірчих послуг, внесених до Довірчого списку за поданням засвідчувального центру.

Система управління інформаційною безпекою - система, через упровадження якої КНЕДП може забезпечувати захист інформації відповідно до вимог, описаних у тексті.