Національний банк України зобов’язав постачальників фінансових послуг переглянути підхід до кібербезпеки та розглядати її як систему управління ризиками, а не лише як сферу відповідальності ІТ-відділу. Відповідні вимоги закріплені у Постанові Правління НБУ № 143, термін виконання яких — грудень 2026 року.
Регулятор наголошує, що оцінюватиме не лише наявність технічних засобів захисту, а й здатність компаній системно управляти інформаційними ризиками, документувати процеси, розподіляти відповідальність і контролювати виконання встановлених процедур. Це пов’язано зі значним зростанням загроз: за даними Державної служби спеціального зв’язку та захисту інформації України, у 2024 році кількість кібератак збільшилася на 69,8% порівняно з попереднім роком, а основною ціллю залишаються об’єкти критичної інфраструктури.
За статистикою IBM, середня вартість одного кібератаки у 2025 році сягнула 4,4 млн доларів. Окрім фінансових втрат, компанії стикаються з репутаційними ризиками. Юристи наголошують, що навіть використання антивірусів, резервного копіювання та сучасних засобів захисту не гарантує безпеки, якщо, наприклад, один співробітник має надмірні права доступу або пароль не змінювали роками.
У Investment Lawyer Group (ILG), що спеціалізується на питаннях безпеки бізнесу, вважають постанову № 143 логічним продовженням майже десятирічної реформи регулювання фінансового сектору. За їхніми словами, масштабна кібератака NotPetya у 2017 році стала одним із ключових чинників перегляду підходів до кібербезпеки.
Таким чином, НБУ посилює вимоги до фінансових компаній, щоб підвищити рівень захисту інформації та мінімізувати ризики кібератак у критичній сфері економіки.

