Відповідність вимогам Постанови НБУ №143: аудит і консультування з кіберзахисту

Кібераудит згідно з Постановою НБУ № 143

Небанківські надавачі фінансових послуг зобов’язані привести систему інформаційної безпеки і кіберзахисту відповідно до вимог Постанови Правління Національного банку України № 143. Невиконання цих вимог створює суттєві регуляторні, операційні та репутаційні ризики, а також підвищує ймовірність зауважень під час перевірок регулятора.


BDO в Україні надає професійні послуги з аудиту, оцінки та консультування компаніям-надавачам фінансових послуг щодо відповідності вимогам Постанови НБУ № 143, а також допомагає підвищити загальний рівень стійкості організацій до загроз кібербезпеки.


Хто підпадає під дію Постанови НБУ № 143

Вимоги Положення застосовуються до небанківських надавачів фінансових послуг, зокрема:

  • страхові компанії (страховиків)
  • кредитні спілки
  • фінансові компанії
  • ломбарди.


Інфографіка переліку фінансових установ, на які поширюється дія Постанови НБУ № 143, зокрема страхові компанії, кредитні спілки, фінансові компанії та ломбарди, з фокусом на регуляторні вимоги, управління ризиками та відповідність нормативам Національного банку УкраїниПостанова встановлює обов’язок протягом 12 місяців з дати набрання чинності привести діяльність відповідно до нових вимог у сфері інформаційної безпеки та кіберзахисту.


Аудит відповідності вимогам кіберзахисту, описаним у Постанові № 143 НБУ від 9 грудня 2025 року

Ми проводимо незалежну оцінку рівня відповідності вашої організації вимогам Постанови № 143, зокрема:

  • організаційної моделі управління інформаційною безпекою
  • управління кіберризиками та ризиками інформаційної безпеки
  • контролю доступу, автентифікації та управління обліковими записами
  • журналювання подій (логування) та моніторингу
  • мережевого захисту та сегментації
  • управління інцидентами інформаційної безпеки та кіберінцидентами
  • відповідності встановленим вимогам до програмного та апаратного забезпечення.


Результати аудиту згідно з Постановою НБУ № 143

Результатом аудиту є структурований звіт з оцінкою прогалин (gap analysis), рекомендаціями і чітким розумінням рівня регуляторного ризику. Кожен пункт Постанови 143 оцінений як «Відповідає», «Відповідає частково» або «Не відповідає». У разі часткової або повної невідповідності окремому  пункту буде надано практичну рекомендацію щодо його усунення.  


Рекомендації та дорожня карта з підвищення рівня кібербезпеки 

За результатами аудиту:

  • формуємо практичні рекомендації, пріоритизовані за ризиками
  • допомагаємо розробити план впровадження заходів кіберзахисту
  • враховуємо масштаб, складність ІТ-інфраструктури та бізнес-модель клієнта
  • орієнтуємося на кращі міжнародні практики та стандарти інформаційної безпеки (ISO/IEC 27001, 27002, CIS 18 Critical security controls).


Консультації з розробки документації з кібербезпеки

BDO в Україні консультує і супроводжує клієнтів у розробці та оновленні внутрішніх документів, передбачених Постановою НБУ № 143, зокрема:

  • політики та положення з інформаційної безпеки та кіберзахисту
  • методики управління кіберризиками
  • правила управління правами доступу
  • плани реагування на кіберінциденти та інциденти інформаційної безпеки
  • вимоги до безперервності діяльності.


Документація готується з урахуванням регуляторних вимог НБУ та практичної застосовності в щоденній діяльності.


Чому BDO в Україні — ваш партнер з кіберзахисту?

  • глибока експертиза у сфері фінансового регулювання та ІТ-аудиту
  • досвід роботи з надавачами фінансових послуг в Україні
  • поєднання регуляторного, технологічного та ризик-орієнтованого підходів
  • фокус не лише на відповідність, а й на реальне підвищення кіберстійкості бізнесу.


Ми допомагаємо надавачам фінансових послуг впевнено виконати вимоги Постанови НБУ № 143, знизити ризики інформаційної безпеки для бізнесу та підготуватися до перевірок регулятора. 

Основний контакт

Андрій Боренков

Андрій Боренков, CFA

Партнер, керівник Advisory
View bio

Постанова НБУ № 143 — нормативно-правовий акт Національного банку України, що визначає обов’язкові вимоги до організації інформаційної безпеки та кіберзахисту небанківських надавачів фінансових послуг.

IT-аудит — незалежна та об’єктивна оцінка ІТ-систем, процесів та контролів з метою визначення їхньої ефективності, надійності, безпеки та відповідності бізнес- і регуляторним вимогам.

Аудит інформаційної безпеки — комплексна перевірка організаційних і технічних заходів із захисту інформації, ІТ-інфраструктури та цифрових активів компанії.

Аудит кібербезпеки — оцінка здатності організації запобігати, виявляти та реагувати на кіберзагрози, включно з аналізом кіберризиків та наявних засобів захисту.

Регуляторна відповідність (Compliance) — дотримання вимог законодавства, нормативно-правових актів і регуляторних документів, зокрема вимог Національного банку України.

Gap analysis (аналіз прогалин) — порівняльна оцінка поточного стану ІТ-контролів і системи інформаційної безпеки з вимогами стандартів або регуляторних актів з метою виявлення невідповідностей.

Кіберризики — ризики фінансових, операційних або репутаційних втрат, що виникають унаслідок кібератак, інцидентів інформаційної безпеки або недоліків ІТ-контролів.

ІТ-контролі — політики, процедури та технічні заходи, що забезпечують безпеку, цілісність, доступність та надійність ІТ-систем і даних.

Управління доступом — процеси і механізми надання, зміни та відкликання прав доступу користувачів до інформаційних систем відповідно до їхніх ролей та повноважень.

Управління інцидентами — встановлений порядок виявлення, аналізу, реагування та усунення наслідків інцидентів інформаційної безпеки та кіберінцидентів.

Безперервність бізнесу (Business Continuity) — здатність організації підтримувати критично важливі процеси та послуги в разі збоїв, криз або кіберінцидентів.

ISO/IEC 27001 — міжнародний стандарт, що визначає вимоги до системи управління інформаційною безпекою та використовується як базовий орієнтир під час аудитів і консультацій.

CISA (Certified Information Systems Auditor) — міжнародний професійний сертифікат, що підтверджує кваліфікацію фахівців у сфері IT-аудиту та управління ІТ-ризиками.