Постанова НБУ №143: що загрожує фінансовим установам і як NOVITERA допомагає виконати вимоги вчасно
- Helena Yaryomenko
- 11 июн.
- 4 мин. чтения
Національний банк Укpаїни більше не залишає кібербезпеку «на совість» фінансових установ.
Постанова №143 встановлює конкретні вимоги до інформаційної безпеки та кіберзахисту, а до кінця 2026 року всі надавачі фінансових послуг мають довести свою відповідність - інакше ризикують отримати штрафи, обмеження діяльності або проблеми з ліцензією.
NOVITERA працює з інфраструктурними та кіберпроєктами у фінансовому секторі вже багато років, тому бачить цю постанову не як «паперову» вимогу, а як логічний наступний крок: привести захист до рівня, який відповідає реальним загрозам.
У цій статті розберемося:
що вимагає Постанова №143 простими словами;
які ризики несе ігнорування цих вимог;
як закрити ключові пункти постанови за допомогою портфелю рішень NOVITERA;
чому послуга vCISO від NOVITERA часто вигідніша, ніж найм власного CISO.
Що таке Постанова НБУ №143 простими словами
Постанова №143 задає базовий рівень кіберзахисту для фінансових установ: страховиків, кредитних спілок, фінкомпаній, ломбардів та інших небанківських гравців, яких регулює НБУ. Банки мають окремі, ще жорсткіші вимоги, але рухаються у тому ж напрямку.
Якщо спростити до суті, Постанова вимагає від організацій:
розуміти свої кіберризики - проводити аналіз, мати політики, ролі та відповідальних;
захищати мережу та периметр - сегментація, міжмережеві екрани, контроль трафіку;
контролювати доступ - управління обліковими записами, паролями, привілейованими правами;
захищати дані та канали - від витоку, шифрування, несанкціонованого доступу;
вести журнали подій та реагувати на інциденти - а не лише «збирати логи в нікуди»;
мати плани безперервності та відновлення (BCP/DR) - і час від часу їх тестувати.
Документ чітко прив’язаний до строків: до кінця 2026 року НБУ очікує від учасників ринку не декларацій, а реальних кроків - від базового Gap‑аналізу до впровадження технічних і організаційних заходів.
Чим ризикує установа, якщо нічого не робити
Багато хто все ще сприймає нормативні вимоги як формальність. У випадку з №143 це небезпечна ілюзія.
Для фінансової установи невиконання постанови означає одночасно три групи ризиків:
Регуляторні ризики
штрафи та інші санкції НБУ;
обмеження на проведення окремих операцій;
у крайніх випадках - ризики для ліцензії.
Операційні ризики
простій ключових сервісів (каси, онлайн‑кабінети, процесинг);
блокування або шифрування даних (ransomware, wiper‑атаки);
витрати на відновлення, які часто перевищують вартість проактивних заходів.
Репутаційні ризики
втрата довіри клієнтів та партнерів;
підвищена увага регулятора та медіа;
ризики судових позовів у випадку витоку персональних даних.
По суті, НБУ в Постанові №143 формалізує те, що раніше було «best practices»: якщо ви працюєте з грошима та даними клієнтів, кіберризики - це не технічна деталь, а повноцінна частина бізнес‑ризику.
Як NOVITERA підходить до Постанови №143
NOVITERA не прив’язуєсь до одного вендора. Замість цього ми розробили матрицю відповідності №143 до класів рішень, де кожна вимога постанови «мапиться» на конкретні категорії технологій і сервісів: EPP/EDR/XDR, NGFW, SIEM, DLP, IAM/PAM, хмарна безпека, управління вразливостями тощо.
На практиці це виглядає так:
Gap‑аналіз:
порівнюємо поточний стан безпеки з вимогами №143;
фіксуємо, що вже виконано, а де є прогалини;
формуємо дорожню карту: які кроки потрібні на горизонті 3–12 місяців, у якому порядку та з яким бюджетом.
Побудова цільової архітектури:
підбираємо рішення з портфелю NOVITERA, які найкраще закривають конкретні вимоги: від NGFW та EDR до SIEM, IAM, DLP і SOC‑сервісів;
робимо це з урахуванням розміру компанії, її IT‑ландшафту й бюджету, а не «щоб було все й одразу».
Пілоти та впровадження:
поетапне розгортання рішень, інтеграція між собою (мережа, ендпоїнти, облікові записи, хмара);
побудова процесів моніторингу, реагування, управління вразливостями.
Супровід і vCISO:
постійний моніторинг, адаптація до нових вимог і загроз;
можливість «орендувати» досвідченого CISO від NOVITERA замість наймати його в штат.
vCISO від NOVITERA: коли потрібен CISO, але не потрібен ще один FTE
Один із найбільших викликів для фінансових установ - це не стільки технології, скільки кадри.
Знайти досвідченого CISO, який розуміє одночасно НБУ, міжнародні стандарти (ISO 27001, NIST CSF, DORA, NIS2) і особливості локального ринку, - складно й дорого.
Саме тому NOVITERA пропонує формат vCISO (virtual CISO):
ви отримуєте досвідченого фахівця або команду, яка бере на себе функцію CISO на обумовлену кількість годин/місяць;
vCISO допомагає пройти шлях від Gap‑аналізу до Roadmap’у виконання Постанови №143;
супроводжує впровадження технічних рішень, формує політики, процедури, плани реагування, проводить навчання;
готує для керівництва та НБУ необхідні звіти, показники, матеріали для аудитів;
при цьому установа не несе постійні витрати на повноцінну CISO‑позицію в штаті.
Для багатьох клієнтів це оптимальний формат: технічні рішення з портфелю NOVITERA + регулярна участь vCISO дають керованість та передбачуваний бюджет.
Як може виглядати «шлях до відповідності» з NOVITERA
Кожна установа стартує з різного рівня, але загальна логіка така:
Стартова консультація та Gap‑аналіз щодо Постанови №143.
Пріоритизація ризиків: що критично закрити за 3–6 місяців, а що можна винести на другий етап.
Пілоти та впровадження ключових рішень: NGFW + EDR, SIEM, базовий IAM/PAM, DLP, DR‑схеми.
Запуск або посилення SOC‑функції: моніторинг, реагування, регулярна звітність.
Постійний супровід і розвиток: vCISO, оновлення політик, підготовка до аудитів та нових вимог.
Якщо для вашої організації Постанова №143 - це поки що «страшний документ на сайті НБУ», але ви розумієте, що часу до кінця 2026 року не так вже й багато, - саме час почати з простого кроку: запланувати Gap‑аналіз і обговорити формат vCISO.
Так ви отримаєте чіткий план дій, реалістичний бюджет і партнера, який допоможе довести кіберзахист до рівня, якого очікує НБУ - і ваші клієнти.
Комментарии