На цій сторінці
Питання про кібербезпеку зазвичай приходить пізно й у найгірший момент — коли комерційні умови вже погоджені, а служба безпеки покупця надсилає опитувальник на сорок сторінок. Відповідь на нього складається з двох різних речей, які легко переплутати. ISO/IEC 27001 — це сертифікат, який ви отримуєте й показуєте. NIS2 — це директива ЄС, яка вас напряму не зобовʼязує, але приходить до вас у вигляді пунктів договору вашого європейського замовника. Розбираємо, що саме доведеться зробити, у якому порядку й де проходить межа між обовʼязком і очікуванням.
Чому покупець узагалі про це питає
Оборонний покупець купує не лише виріб. Разом із виробом він отримує вашу конструкторську документацію у своєму контурі, ваш віддалений доступ до сервісу, ваші оновлення прошивки, ваші логістичні дані про те, куди й коли поїхало обладнання. Кожна з цих речей — вектор, і кожна з них колись уже спрацьовувала в чужому ланцюгу постачання. Тому питання «як у вас із безпекою» перестало бути формальністю й перетворилося на умову, без якої договір не підписують.
Для української компанії тут є додатковий контекст, який працює в обидва боки. З одного боку, ви працюєте в країні під безперервною кібератакою, і європейський замовник це знає. З іншого — саме тому ваші процеси часто зріліші за середні по галузі, і головна проблема зазвичай не в тому, що захисту немає, а в тому, що його неможливо показати сторонньому аудитору у формі, яку той приймає. Сертифікація закриває саме цей розрив: вона перекладає те, що ви вже робите, у мову документів, доказів і записів.
Кібербезпека — це третій шар у карті вимог до постачальника НАТО, поруч із системою якості та випробуваннями заліза. Загальну структуру всіх чотирьох шарів ми розібрали в карті сертифікатів для експорту в НАТО; тут ідеться тільки про безпеку.
ISO/IEC 27001:2022 — те, що ви показуєте
- ISO/IEC 27001
- Міжнародний стандарт на систему управління інформаційною безпекою. Сертифікується не продукт і не сервер, а система управління: контекст організації, оцінка ризиків, вибір заходів, робота з інцидентами, внутрішній аудит і перегляд керівництвом. Сертифікат видає акредитований орган із сертифікації за результатами аудиту.
Чинна редакція — 2022 року, і перехід на неї вже завершено: Міжнародний форум з акредитації встановив кінцевий строк 31 жовтня 2025 року, після якого сертифікати за редакцією 2013 року перестали бути дійсними. Якщо у ваших матеріалах для покупця досі фігурує ISO/IEC 27001:2013, це перше, що помітить його служба безпеки.
Разом із редакцією 2022 року змінився й перелік заходів у супутньому стандарті ISO/IEC 27002: колишні 114 контролів перебудовано в 93 контролі за чотирма темами — організаційні, людські, фізичні й технологічні. Двадцять чотири контролі обʼєднано, одинадцять зʼявилося вперше, і нові стосуються саме того, чого не було в картині 2013 року: хмарних сервісів, розвідки загроз, безпечного кодування, моніторингу та готовності до інцидентів.
Окремо існує Amendment 1:2024, опублікована в лютому 2024 року: вона додала до стандарту вимогу визначити, чи є зміна клімату релевантним чинником для системи управління, і задокументувати цей висновок навіть тоді, коли він негативний. Формально це невеликий пункт, але аудитор його перевіряє, і його відсутність дає зауваження на рівному місці.
| Редакція | ISO/IEC 27001:2022 разом з Amendment 1:2024. Сертифікати за редакцією 2013 року недійсні з 31 жовтня 2025 року. |
|---|---|
| Перелік заходів | ISO/IEC 27002:2022 — 93 контролі за чотирма темами: організаційні, людські, фізичні, технологічні. |
| Національний відповідник | ДСТУ ISO/IEC 27001:2023 — саме на нього посилаються українські відомчі документи. |
| Що сертифікують | Систему управління в межах визначеної області застосування, а не окремий продукт чи майданчик. Область застосування ви визначаєте самі, і покупець читає її першою. |
| Хто видає | Акредитований орган із сертифікації за результатами аудиту. Наглядові аудити протягом циклу підтверджують, що система працює, а не існує на папері. |
NIS2: чому вона стосується вас, не зобовʼязуючи вас
NIS2 — це Директива (ЄС) 2022/2555, яка набрала чинності в січні 2023 року; держави-члени мали імплементувати її до 17 жовтня 2024 року, і з 18 жовтня 2024 року вона замінила попередню директиву NIS. Вона охоплює вісімнадцять секторів і поділяє субʼєктів на основних та важливих, з різним рівнем нагляду й різними межами штрафів.
Ключове для вас: українська компанія не є субʼєктом директиви. Обовʼязок лежить на вашому замовнику, якщо він працює в ЄС і потрапляє до охоплених секторів. Але стаття 21(2) вимагає від нього вжити пропорційних технічних, операційних та організаційних заходів за принципом всеосяжного підходу, і пункт (d) цього переліку прямо називає безпеку ланцюга постачання, включно з аспектами безпеки у відносинах між субʼєктом та його прямими постачальниками й надавачами послуг. Ви — прямий постачальник. Саме тому вимога приходить до вас через договір.
Стаття 20 додає рівень, який пояснює тон переговорів: керівні органи субʼєкта мають затверджувати заходи кібербезпеки й наглядати за їх виконанням, і вони несуть за це персональну відповідальність. Коли директор із безпеки вашого замовника наполягає на конкретному формулюванні щодо повідомлення про інцидент, він робить це не з надмірної обережності — це його власна відповідальність, яку він розподіляє далі по ланцюгу.
| Документ | Директива (ЄС) 2022/2555. Чинна з січня 2023 року, строк імплементації для держав-членів — 17 жовтня 2024 року. |
|---|---|
| Раннє попередження | 24 години з моменту, коли субʼєкт дізнався про значний інцидент. |
| Сповіщення про інцидент | 72 години — з початковою оцінкою характеру, серйозності й наслідків. |
| Підсумковий звіт | Один місяць — з описом першопричини та вжитих заходів. |
| Штраф для основних субʼєктів | До €10 млн або 2% сукупного світового річного обороту — залежно від того, що більше. |
| Штраф для важливих субʼєктів | До €7 млн або 1,4% сукупного світового річного обороту — залежно від того, що більше. |
Зверніть увагу на арифметику строків. Двадцять чотири години — це строк, у який ваш замовник має повідомити свого регулятора. Щоб він у нього вклався, ви маєте повідомити його раніше, і в договорах зазвичай зʼявляється вікно від чотирьох до дванадцяти годин. Це не пункт, який варто узгоджувати поспіхом: він визначає, чи потрібне вам чергування, як саме працює ескалація вночі та у вихідні й хто в компанії має право визнати подію інцидентом.
Що саме зʼявляється у вашому договорі
Вимоги NIS2 доходять до постачальника у вигляді доволі стандартного набору пунктів. Нижче — ті, що трапляються найчастіше, у порядку, у якому вони зазвичай спричиняють суперечки.
- 1Строк повідомлення про інцидент. Коротший за 24 години замовника, з визначенням того, що вважається інцидентом, і з каналом, який працює цілодобово.
- 2Право на аудит або на анкету. Або замовник приходить із перевіркою, або приймає сертифікат акредитованого органу. Чинний ISO 27001 майже завжди перетворює перше на друге.
- 3Розкриття субпідрядників. Перелік тих, хто має доступ до систем або даних замовника, їхній базовий рівень захисту та письмова згода на заміну критичного субпідрядника.
- 4Вимоги до розробки. Безпечне кодування, керування вразливостями, строки випуску виправлень і порядок повідомлення про вразливість у вашому продукті.
- 5Локалізація та доступ. Де фізично зберігаються дані, хто має доступ, як він відкликається при звільненні та як влаштована багатофакторна автентифікація.
- 6Безперервність. Резервне копіювання, відновлення, час відновлення й перевірка того, що план справді працює. Для української компанії сюди додається питання про майданчик поза зоною ризику.
Майже всі ці пункти вже є всередині ISO/IEC 27001:2022 у вигляді контролів. У цьому й полягає практична цінність сертифіката: він перетворює довгі переговори щодо кожного пункту на одне посилання, а перевірку на місці — на копію звіту аудитора.
Український шар вимог існує окремо
Поки триває розмова з європейським покупцем, всередині країни діють власні правила, і вони помітно змінилися за останні півтора року. Закон № 4336-IX від 27 березня 2025 року, підписаний 17 квітня 2025 року, вніс зміни до законів про захист інформації в інформаційно-комунікаційних системах, про Держспецзвʼязок, про основні засади забезпечення кібербезпеки та про публічні електронні реєстри. Він, зокрема, зобовʼязує власників обʼєктів критичної інформаційної інфраструктури повідомляти про значні кіберінциденти, вимагає створювати підрозділи кіберзахисту й погоджувати призначення їхніх керівників, забороняє розміщувати системи на окупованих територіях і на території держави-агресора та встановлює обовʼязкове застосування засобів технічного й криптографічного захисту.
4 лютого 2026 року Держспецзвʼязку затвердила чотири документи, які визначають правила на подальший період: каталог заходів кіберзахисту, базові заходи, шаблон Єдиного плану кіберзахисту та методичні рекомендації. Вони побудовані на NIST Cybersecurity Framework 2.0 з його функціями ідентифікації, захисту, виявлення, реагування й відновлення, посилаються також на NIST SP 800-53 і національні НД ТЗІ та поширюються на операторів критичної інфраструктури, органи влади й державні підприємства, що працюють з інформацією з обмеженим доступом. Головна зміна — перехід від формального виконання переліку вимог до управління ризиками.
Для оборонного постачальника додається ще й відомчий контур. Наказом від 22 квітня 2024 року Міноборони затвердило засадничі принципи інформаційної безпеки та кібербезпеки для своїх інформаційно-комунікаційних систем, спираючись на директиву НАТО з безпеки систем звʼязку та інформації, підхід NIST до управління ризиками й ДСТУ ISO/IEC 27001:2023. Тобто стандарт, якого від вас чекає європейський покупець, і стандарт, на який орієнтується ваш український замовник, — це той самий документ. Будувати систему двічі не доведеться.
Де місце SOC 2 і CMMC
Два документи регулярно зʼявляються в тих самих розмовах, і обидва часто розуміють неправильно.
SOC 2 — це не сертифікат і не стандарт у тому ж сенсі: це звіт незалежного аудитора за американською методологією, який описує, наскільки контролі організації відповідають критеріям довіри. Він адресований насамперед клієнтам програмних сервісів, і його просять тоді, коли ви постачаєте SaaS або хмарний компонент. Для виробника заліза профільний документ — ISO 27001, і підміна одного одним лише подовжує перемовини.
CMMC стосується ланцюга постачання Міноборони США. Правило, що вводить вимогу в контракти, набрало чинності 10 листопада 2025 року: перша фаза передбачає самооцінку за рівнями 1 і 2 як умову укладення нового контракту. Перехід до другої фази з обовʼязковою перевіркою рівня 2 незалежним органом мав відбутися 10 листопада 2026 року, проте 13 липня 2026 року його призупинили на час 60-денного перегляду програми. Вимоги першої фази й чинне застереження DFARS 252.204-7012 при цьому залишаються. Якщо ви плануєте роботу з американським підрядником, стежте за підсумками перегляду й не будуйте графік під дату, яку скасували.
Як будувати систему, щоб не переробляти двічі
Найдорожча помилка — почати з інструментів. Компанія купує рішення для моніторингу, впроваджує його півроку, а потім виявляє, що аудитор питає про оцінку ризиків, реєстр активів і протоколи перегляду керівництвом, яких немає. Розумний порядок зворотний.
- 1Визначте область застосування під конкретний договір. Які підрозділи, які майданчики, які системи потраплять у контур замовника. Це рішення визначає бюджет усього проєкту.
- 2Складіть реєстр активів та оцініть ризики. Це фундамент, на який спираються всі подальші рішення, і перше, що перевіряє аудитор.
- 3Виберіть заходи з ISO/IEC 27002:2022 і задокументуйте вибір. Заява про застосовність пояснює, чому один контроль впроваджено, а інший визнано нерелевантним.
- 4Запустіть процеси, які створюють записи. Реагування на інциденти, керування доступом, керування змінами, робота з постачальниками. Аудитор перевіряє не політику, а сліди її виконання за кілька місяців.
- 5Проведіть внутрішній аудит і перегляд керівництвом. Без них сертифікаційний аудит не має сенсу починати.
- 6Ідіть на сертифікацію й одразу закладіть наглядові аудити. Сертифікат живе циклом, а не подією, і покупець дивиться на дату наступного нагляду.
Паралельно варто зробити одну річ, яка коштує мало, а економить місяці: підготувати комплект відповідей на типовий опитувальник із безпеки. Політики, схема мережі на рівні, придатному для показу, порядок реагування на інциденти, перелік субпідрядників із доступом, підтвердження багатофакторної автентифікації. У більшості угод цей комплект їде до служби безпеки покупця ще до того, як завершиться ваш сертифікаційний цикл, і він визначає, чи чекатимуть на вас.
Безпека постачальника перестала бути технічною темою й перетворилася на комерційну: вона визначає, з ким покупець узагалі готовий підписувати. Ми проходимо цей шар разом із виробниками — від опитувальника конкретного замовника до сертифікаційного аудиту — поруч із рештою експортних вимог, і сторінка Export-ready описує, як це влаштовано. Суміжний шар системи якості розібрано в матеріалі про AQAP 2110 та ISO 9001, а ідентифікатори, без яких вас не бачить каталог НАТО, — у покроковій кодифікації NCAGE і NSN.
Часті запитання
Аналітика Wiseboard Defense за текстами стандартів, директиви та первинними джерелами. Матеріал має інформаційний характер і не є юридичною консультацією. Редакції стандартів, норми законодавства та строки наведено станом на липень 2026 року і вони змінюються — звіряйтеся з першоджерелами вище та з вимогами конкретного договору перед тим, як планувати бюджет сертифікації. Обсяг і тривалість аудиту визначає орган із сертифікації.
- ISO/IEC 27001:2022 — Information security management systems. Requirements
- ISO/IEC 27001:2022/Amd 1:2024 — Climate action changes (лютий 2024)
- ISO/IEC 27002:2022 — Information security controls (93 контролі за чотирма темами)
- Директива (ЄС) 2022/2555 (NIS2) — повний текст
- NIS2 Directive — огляд, сектори, обовʼязки та строки (Європейська Комісія)
- NIS2, стаття 21 — заходи управління ризиками кібербезпеки, включно з пунктом (d) про ланцюг постачання
- Закон України № 4336-IX від 27 березня 2025 року — захист інформації та кіберзахист державних інформаційних ресурсів і обʼєктів критичної інформаційної інфраструктури
- Президент підписав Закон № 4336-IX (17 квітня 2025) — Держспецзвʼязку
- Держспецзвʼязку затвердила нові стандарти кіберзахисту на основі NIST CSF 2.0 (4 лютого 2026)
- Міноборони ухвалило наказ про єдині стандарти кібербезпеки (посилання на ДСТУ ISO/IEC 27001:2023 і директиву НАТО з безпеки CIS)
- NIST Cybersecurity Framework 2.0 — National Institute of Standards and Technology
- Pentagon suspends CMMC Phase II requirements and launches a 60-day review (13 липня 2026) — WilmerHale
- Pentagon announces immediate suspension of CMMC Phase II mandates — Breaking Defense
Опубліковано: 28 липня 2026
