Цей наказ Держспецзв’язку затверджує оновлений Порядок сканування державних інформаційних ресурсів та об’єктів критичної інфраструктури, розміщених в інтернеті, на предмет вразливостей. Документ визначає механізм дистанційної перевірки систем для виявлення слабких місць, що можуть загрожувати цілісності та конфіденційності даних. Основна мета — забезпечити системний контроль за кібербезпекою державних ресурсів як у плановому, так і в позаплановому режимах. ****
### Структура та основні положення
Порядок складається з трьох розділів:
1. **Загальні положення:** визначають об’єкти сканування, суб’єктів (ДЦКЗ Держспецзв’язку) та заборону на розголошення результатів або несанкціоноване втручання в роботу систем під час перевірок.
2. **Сканування за зверненням:** описує процедуру ініціювання перевірки власником системи, строки повідомлення СБУ та порядок усунення виявлених вразливостей.
3. **Автоматизоване дистанційне сканування:** регламентує планові щорічні перевірки, що проводяться на основі річного плану оцінки стану захищеності.
У порівнянні з попередніми версіями, документ приведено у відповідність до нових постанов КМУ (№ 1580 та № 1533 від 2025 року), що посилює координацію між Держспецзв’язку, СБУ та командами реагування на кіберінциденти (CERT-UA/CSIRT).
### Ключові аспекти для застосування
* **Обов’язок реагування:** Власник системи зобов’язаний протягом місяця після отримання Акта про вразливості письмово прозвітувати про вжиті заходи. Якщо рекомендації ігноруються, Держспецзв’язку передає інформацію до СБУ.
* **Конфіденційність:** Посадовим особам суворо заборонено використовувати результати сканування для отримання доступу до персональних даних або порушення роботи систем.
* **Взаємодія з СБУ:** Наказ чітко встановлює алгоритм інформування СБУ як про плани сканування, так і про факти виявлених порушень, що можуть загрожувати державній таємниці чи службовій інформації.
* **Право на повторну перевірку:** Власники систем мають право ініціювати повторне сканування після усунення недоліків, щоб підтвердити ефективність впроваджених заходів захисту.