Перейти до вмісту

Кібербезпека постачальника: ISO 27001 і NIS2

Питання про кібербезпеку приходить тоді, коли комерційні умови вже погоджені, і складається з двох різних речей. ISO/IEC 27001:2022 — сертифікат, який ви отримуєте й показуєте; перехідний період завершився 31 жовтня 2025 року. NIS2 українську компанію напряму не зобовʼязує, але приходить до вас пунктами договору європейського замовника, бо стаття 21(2)(d) робить безпеку прямих постачальників його обовʼязком. Розбираємо обидва документи, український шар вимог і порядок побудови системи.

12 хв читання
Artur Fedorenko

Автор

Artur Fedorenko, Founder & CEO, Wiseboard.

На цій сторінці

Питання про кібербезпеку зазвичай приходить пізно й у найгірший момент — коли комерційні умови вже погоджені, а служба безпеки покупця надсилає опитувальник на сорок сторінок. Відповідь на нього складається з двох різних речей, які легко переплутати. ISO/IEC 27001 — це сертифікат, який ви отримуєте й показуєте. NIS2 — це директива ЄС, яка вас напряму не зобовʼязує, але приходить до вас у вигляді пунктів договору вашого європейського замовника. Розбираємо, що саме доведеться зробити, у якому порядку й де проходить межа між обовʼязком і очікуванням.

Постановка

Чому покупець узагалі про це питає

Оборонний покупець купує не лише виріб. Разом із виробом він отримує вашу конструкторську документацію у своєму контурі, ваш віддалений доступ до сервісу, ваші оновлення прошивки, ваші логістичні дані про те, куди й коли поїхало обладнання. Кожна з цих речей — вектор, і кожна з них колись уже спрацьовувала в чужому ланцюгу постачання. Тому питання «як у вас із безпекою» перестало бути формальністю й перетворилося на умову, без якої договір не підписують.

Для української компанії тут є додатковий контекст, який працює в обидва боки. З одного боку, ви працюєте в країні під безперервною кібератакою, і європейський замовник це знає. З іншого — саме тому ваші процеси часто зріліші за середні по галузі, і головна проблема зазвичай не в тому, що захисту немає, а в тому, що його неможливо показати сторонньому аудитору у формі, яку той приймає. Сертифікація закриває саме цей розрив: вона перекладає те, що ви вже робите, у мову документів, доказів і записів.

Кібербезпека — це третій шар у карті вимог до постачальника НАТО, поруч із системою якості та випробуваннями заліза. Загальну структуру всіх чотирьох шарів ми розібрали в карті сертифікатів для експорту в НАТО; тут ідеться тільки про безпеку.

Базовий рівень

ISO/IEC 27001:2022 — те, що ви показуєте

ISO/IEC 27001
Міжнародний стандарт на систему управління інформаційною безпекою. Сертифікується не продукт і не сервер, а система управління: контекст організації, оцінка ризиків, вибір заходів, робота з інцидентами, внутрішній аудит і перегляд керівництвом. Сертифікат видає акредитований орган із сертифікації за результатами аудиту.

Чинна редакція — 2022 року, і перехід на неї вже завершено: Міжнародний форум з акредитації встановив кінцевий строк 31 жовтня 2025 року, після якого сертифікати за редакцією 2013 року перестали бути дійсними. Якщо у ваших матеріалах для покупця досі фігурує ISO/IEC 27001:2013, це перше, що помітить його служба безпеки.

Разом із редакцією 2022 року змінився й перелік заходів у супутньому стандарті ISO/IEC 27002: колишні 114 контролів перебудовано в 93 контролі за чотирма темами — організаційні, людські, фізичні й технологічні. Двадцять чотири контролі обʼєднано, одинадцять зʼявилося вперше, і нові стосуються саме того, чого не було в картині 2013 року: хмарних сервісів, розвідки загроз, безпечного кодування, моніторингу та готовності до інцидентів.

Окремо існує Amendment 1:2024, опублікована в лютому 2024 року: вона додала до стандарту вимогу визначити, чи є зміна клімату релевантним чинником для системи управління, і задокументувати цей висновок навіть тоді, коли він негативний. Формально це невеликий пункт, але аудитор його перевіряє, і його відсутність дає зауваження на рівному місці.

ISO/IEC 27001 — що має бути на руках, станом на липень 2026
РедакціяISO/IEC 27001:2022 разом з Amendment 1:2024. Сертифікати за редакцією 2013 року недійсні з 31 жовтня 2025 року.
Перелік заходівISO/IEC 27002:2022 — 93 контролі за чотирма темами: організаційні, людські, фізичні, технологічні.
Національний відповідникДСТУ ISO/IEC 27001:2023 — саме на нього посилаються українські відомчі документи.
Що сертифікуютьСистему управління в межах визначеної області застосування, а не окремий продукт чи майданчик. Область застосування ви визначаєте самі, і покупець читає її першою.
Хто видаєАкредитований орган із сертифікації за результатами аудиту. Наглядові аудити протягом циклу підтверджують, що система працює, а не існує на папері.
Директива

NIS2: чому вона стосується вас, не зобовʼязуючи вас

NIS2 — це Директива (ЄС) 2022/2555, яка набрала чинності в січні 2023 року; держави-члени мали імплементувати її до 17 жовтня 2024 року, і з 18 жовтня 2024 року вона замінила попередню директиву NIS. Вона охоплює вісімнадцять секторів і поділяє субʼєктів на основних та важливих, з різним рівнем нагляду й різними межами штрафів.

Ключове для вас: українська компанія не є субʼєктом директиви. Обовʼязок лежить на вашому замовнику, якщо він працює в ЄС і потрапляє до охоплених секторів. Але стаття 21(2) вимагає від нього вжити пропорційних технічних, операційних та організаційних заходів за принципом всеосяжного підходу, і пункт (d) цього переліку прямо називає безпеку ланцюга постачання, включно з аспектами безпеки у відносинах між субʼєктом та його прямими постачальниками й надавачами послуг. Ви — прямий постачальник. Саме тому вимога приходить до вас через договір.

Стаття 20 додає рівень, який пояснює тон переговорів: керівні органи субʼєкта мають затверджувати заходи кібербезпеки й наглядати за їх виконанням, і вони несуть за це персональну відповідальність. Коли директор із безпеки вашого замовника наполягає на конкретному формулюванні щодо повідомлення про інцидент, він робить це не з надмірної обережності — це його власна відповідальність, яку він розподіляє далі по ланцюгу.

NIS2 — цифри, які визначають ваш договір
ДокументДиректива (ЄС) 2022/2555. Чинна з січня 2023 року, строк імплементації для держав-членів — 17 жовтня 2024 року.
Раннє попередження24 години з моменту, коли субʼєкт дізнався про значний інцидент.
Сповіщення про інцидент72 години — з початковою оцінкою характеру, серйозності й наслідків.
Підсумковий звітОдин місяць — з описом першопричини та вжитих заходів.
Штраф для основних субʼєктівДо €10 млн або 2% сукупного світового річного обороту — залежно від того, що більше.
Штраф для важливих субʼєктівДо €7 млн або 1,4% сукупного світового річного обороту — залежно від того, що більше.

Зверніть увагу на арифметику строків. Двадцять чотири години — це строк, у який ваш замовник має повідомити свого регулятора. Щоб він у нього вклався, ви маєте повідомити його раніше, і в договорах зазвичай зʼявляється вікно від чотирьох до дванадцяти годин. Це не пункт, який варто узгоджувати поспіхом: він визначає, чи потрібне вам чергування, як саме працює ескалація вночі та у вихідні й хто в компанії має право визнати подію інцидентом.

Практика

Що саме зʼявляється у вашому договорі

Вимоги NIS2 доходять до постачальника у вигляді доволі стандартного набору пунктів. Нижче — ті, що трапляються найчастіше, у порядку, у якому вони зазвичай спричиняють суперечки.

  1. 1Строк повідомлення про інцидент. Коротший за 24 години замовника, з визначенням того, що вважається інцидентом, і з каналом, який працює цілодобово.
  2. 2Право на аудит або на анкету. Або замовник приходить із перевіркою, або приймає сертифікат акредитованого органу. Чинний ISO 27001 майже завжди перетворює перше на друге.
  3. 3Розкриття субпідрядників. Перелік тих, хто має доступ до систем або даних замовника, їхній базовий рівень захисту та письмова згода на заміну критичного субпідрядника.
  4. 4Вимоги до розробки. Безпечне кодування, керування вразливостями, строки випуску виправлень і порядок повідомлення про вразливість у вашому продукті.
  5. 5Локалізація та доступ. Де фізично зберігаються дані, хто має доступ, як він відкликається при звільненні та як влаштована багатофакторна автентифікація.
  6. 6Безперервність. Резервне копіювання, відновлення, час відновлення й перевірка того, що план справді працює. Для української компанії сюди додається питання про майданчик поза зоною ризику.

Майже всі ці пункти вже є всередині ISO/IEC 27001:2022 у вигляді контролів. У цьому й полягає практична цінність сертифіката: він перетворює довгі переговори щодо кожного пункту на одне посилання, а перевірку на місці — на копію звіту аудитора.

Внутрішній контур

Український шар вимог існує окремо

Поки триває розмова з європейським покупцем, всередині країни діють власні правила, і вони помітно змінилися за останні півтора року. Закон № 4336-IX від 27 березня 2025 року, підписаний 17 квітня 2025 року, вніс зміни до законів про захист інформації в інформаційно-комунікаційних системах, про Держспецзвʼязок, про основні засади забезпечення кібербезпеки та про публічні електронні реєстри. Він, зокрема, зобовʼязує власників обʼєктів критичної інформаційної інфраструктури повідомляти про значні кіберінциденти, вимагає створювати підрозділи кіберзахисту й погоджувати призначення їхніх керівників, забороняє розміщувати системи на окупованих територіях і на території держави-агресора та встановлює обовʼязкове застосування засобів технічного й криптографічного захисту.

4 лютого 2026 року Держспецзвʼязку затвердила чотири документи, які визначають правила на подальший період: каталог заходів кіберзахисту, базові заходи, шаблон Єдиного плану кіберзахисту та методичні рекомендації. Вони побудовані на NIST Cybersecurity Framework 2.0 з його функціями ідентифікації, захисту, виявлення, реагування й відновлення, посилаються також на NIST SP 800-53 і національні НД ТЗІ та поширюються на операторів критичної інфраструктури, органи влади й державні підприємства, що працюють з інформацією з обмеженим доступом. Головна зміна — перехід від формального виконання переліку вимог до управління ризиками.

Для оборонного постачальника додається ще й відомчий контур. Наказом від 22 квітня 2024 року Міноборони затвердило засадничі принципи інформаційної безпеки та кібербезпеки для своїх інформаційно-комунікаційних систем, спираючись на директиву НАТО з безпеки систем звʼязку та інформації, підхід NIST до управління ризиками й ДСТУ ISO/IEC 27001:2023. Тобто стандарт, якого від вас чекає європейський покупець, і стандарт, на який орієнтується ваш український замовник, — це той самий документ. Будувати систему двічі не доведеться.

Сусідні документи

Де місце SOC 2 і CMMC

Два документи регулярно зʼявляються в тих самих розмовах, і обидва часто розуміють неправильно.

SOC 2 — це не сертифікат і не стандарт у тому ж сенсі: це звіт незалежного аудитора за американською методологією, який описує, наскільки контролі організації відповідають критеріям довіри. Він адресований насамперед клієнтам програмних сервісів, і його просять тоді, коли ви постачаєте SaaS або хмарний компонент. Для виробника заліза профільний документ — ISO 27001, і підміна одного одним лише подовжує перемовини.

CMMC стосується ланцюга постачання Міноборони США. Правило, що вводить вимогу в контракти, набрало чинності 10 листопада 2025 року: перша фаза передбачає самооцінку за рівнями 1 і 2 як умову укладення нового контракту. Перехід до другої фази з обовʼязковою перевіркою рівня 2 незалежним органом мав відбутися 10 листопада 2026 року, проте 13 липня 2026 року його призупинили на час 60-денного перегляду програми. Вимоги першої фази й чинне застереження DFARS 252.204-7012 при цьому залишаються. Якщо ви плануєте роботу з американським підрядником, стежте за підсумками перегляду й не будуйте графік під дату, яку скасували.

Порядок дій

Як будувати систему, щоб не переробляти двічі

Найдорожча помилка — почати з інструментів. Компанія купує рішення для моніторингу, впроваджує його півроку, а потім виявляє, що аудитор питає про оцінку ризиків, реєстр активів і протоколи перегляду керівництвом, яких немає. Розумний порядок зворотний.

  1. 1Визначте область застосування під конкретний договір. Які підрозділи, які майданчики, які системи потраплять у контур замовника. Це рішення визначає бюджет усього проєкту.
  2. 2Складіть реєстр активів та оцініть ризики. Це фундамент, на який спираються всі подальші рішення, і перше, що перевіряє аудитор.
  3. 3Виберіть заходи з ISO/IEC 27002:2022 і задокументуйте вибір. Заява про застосовність пояснює, чому один контроль впроваджено, а інший визнано нерелевантним.
  4. 4Запустіть процеси, які створюють записи. Реагування на інциденти, керування доступом, керування змінами, робота з постачальниками. Аудитор перевіряє не політику, а сліди її виконання за кілька місяців.
  5. 5Проведіть внутрішній аудит і перегляд керівництвом. Без них сертифікаційний аудит не має сенсу починати.
  6. 6Ідіть на сертифікацію й одразу закладіть наглядові аудити. Сертифікат живе циклом, а не подією, і покупець дивиться на дату наступного нагляду.

Паралельно варто зробити одну річ, яка коштує мало, а економить місяці: підготувати комплект відповідей на типовий опитувальник із безпеки. Політики, схема мережі на рівні, придатному для показу, порядок реагування на інциденти, перелік субпідрядників із доступом, підтвердження багатофакторної автентифікації. У більшості угод цей комплект їде до служби безпеки покупця ще до того, як завершиться ваш сертифікаційний цикл, і він визначає, чи чекатимуть на вас.

Безпека постачальника перестала бути технічною темою й перетворилася на комерційну: вона визначає, з ким покупець узагалі готовий підписувати. Ми проходимо цей шар разом із виробниками — від опитувальника конкретного замовника до сертифікаційного аудиту — поруч із рештою експортних вимог, і сторінка Export-ready описує, як це влаштовано. Суміжний шар системи якості розібрано в матеріалі про AQAP 2110 та ISO 9001, а ідентифікатори, без яких вас не бачить каталог НАТО, — у покроковій кодифікації NCAGE і NSN.

FAQ

Часті запитання

Джерела та застереження

Аналітика Wiseboard Defense за текстами стандартів, директиви та первинними джерелами. Матеріал має інформаційний характер і не є юридичною консультацією. Редакції стандартів, норми законодавства та строки наведено станом на липень 2026 року і вони змінюються — звіряйтеся з першоджерелами вище та з вимогами конкретного договору перед тим, як планувати бюджет сертифікації. Обсяг і тривалість аудиту визначає орган із сертифікації.

Першоджерела

Опубліковано: 28 липня 2026

Поділитися
Capital Brief
Deal-flow на пошту

Без спаму. Відписка — в один клік.

ТегиExport-readyISO 27001NIS2КібербезпекаЛанцюг постачанняСертифікація
Наступний крок

Закрийте шар безпеки під конкретного покупця

Розберемо опитувальник вашого замовника, визначимо потрібну область сертифікації й складемо план із строками, бюджетом і відповідальними — щоб питання безпеки не зупиняло угоду на фінальному етапі.

Ваша приватність

Ми використовуємо cookies, щоб вимірювати, як користуються сайтом, і покращувати його. Аналітика й маркетинг вимкнені, поки ви їх не дозволите. Політика cookies