+38 (067) 372 39 55

English site

Навчання з кібергігієни та соціальної інженерії: чому цього вимагає держава і що робити вашій організації

Навчання з кібергігієни та соціальної інженерії: чому цього вимагає держава і що робити вашій організації

Людський фактор залишається найслабшою ланкою

Технічний захист може бути бездоганним: налаштований міжмережевий екран, антивірус оновлений, патчі встановлені. Але якщо один співробітник відкриє фішингового листа або передасть пароль телефоном «технічному спеціалісту», який до нього зателефонував, весь цей захист втратить сенс.

За даними міжнародних досліджень у сфері кібербезпеки, понад 90% успішних кібератак відбуваються через людський фактор як точку входу. В Україні ця проблема набуває критичного виміру: державні органи, об’єкти критичної інформаційної інфраструктури та підприємства державної форми власності щодня перебувають під прицілом зловмисників, які добре знають: найефективніший спосіб зламати систему це переконати людину зробити це самостійно.

Саме тому держава перейшла від рекомендацій до зобов’язань.

Що вимагає законодавство: ключові документи для держсектору

Постанова КМУ №1281 від 8 жовтня 2025 року

Кабінет Міністрів України постановою від 08 жовтня 2025 р. №1281 затвердив Порядок проведення інструктажів та систематичних тренінгів щодо кібергігієни. 

Документ прийнятий відповідно до пункту 27 частини третьої статті 8 Закону України «Про основні засади забезпечення кібербезпеки України». 

Під терміном «інструктажі та систематичні тренінги щодо кібергігієни» документ розуміє організаційно-навчальні заходи, що проводяться для суб’єктів державного управління протягом строку їх перебування на посаді та спрямовані на формування і закріплення знань, умінь і навичок безпечної поведінки в кіберпросторі. 

Відповідно до вимог постанови, кожен державний службовець зобов’язаний пройти вступний інструктаж протягом одного місяця після призначення на посаду, щорічне навчання з кібергігієни, а також додаткові тренінги після значних кіберінцидентів і за результатами аналізу ризиків. 

Проведення інструктажів та тренінгів забезпечується відповідальними особами підрозділів з кіберзахисту для членів Кабінету Міністрів України, народних депутатів України, державних службовців, військовослужбовців, а також керівників і працівників державних підприємств, установ та організацій. 

Наказ Держспецзв’язку №661 від 21 жовтня 2025 року

На виконання постанови КМУ №1281 Адміністрація Держспецзв’язку затвердила наказом №661 від 21 жовтня 2025 року Методичні рекомендації щодо проведення інструктажів і тренінгів з кібергігієни для державних службовців, працівників органів державної влади та інших державних органів, військовослужбовців, керівників і працівників державних підприємств, установ і організацій. Документ встановлює єдиний системний підхід до навчання, спрямований на посилення стійкості державних інформаційних ресурсів до сучасних кіберзагроз. 

Методичні рекомендації розроблені з урахуванням провідних міжнародних стандартів та практик у сфері кібербезпеки. 

Хто підпадає під вимоги

Постанова КМУ №1281 охоплює широке коло осіб:

Члени уряду, народні депутати, державні службовці, військові та посадовці органів місцевого самоврядування зобов’язані щороку проходити навчання з безпечного користування цифровими системами та інтернетом. 

Також під дію постанови підпадають керівники і працівники державних підприємств, установ та організацій.

Що таке соціальна інженерія і чому їй приділяють окрему увагу

Соціальна інженерія — це маніпулятивні техніки, спрямовані на те, щоб змусити людину добровільно передати конфіденційну інформацію, відкрити шкідливий файл або виконати дію, що призведе до компрометації системи. На відміну від технічних атак, тут не потрібно зламувати код, достатньо скористатись людським фактором.

Найпоширеніші форми:

Фішинг і спір-фішинг. Електронний лист від «банку», «держоргану» або «керівника» з проханням підтвердити дані чи перейти за посиланням. Спір-фішинг — це таргетована версія: зловмисник заздалегідь вивчає жертву, імітує стиль комунікації конкретної людини або організації.

Вішинг. Телефонний дзвінок від «служби технічної підтримки», «СБУ» або «банку». Зловмисник тисне на терміновість: «ваш обліковий запис під загрозою, нам потрібен код підтвердження прямо зараз».

Претекстинг. Підготовлена легенда, яка дає підставу для контакту: «я ваш новий системний адміністратор, мені потрібні доступи для налаштування».

Фізична соціальна інженерія. Несанкціонований доступ до приміщень через слідування за уповноваженими особами, залишені USB-носії в коридорі офісу, підглядання за екраном.

Це не теорія. У 2022–2024 роках атаки на українські держоргани включали фішингові кампанії, де зловмисники імітували офіційне листування від РНБО, Держспецзв’язку та міністерств. Персонал, який не пройшов навчання, не міг відрізнити підроблені повідомлення від справжніх.

Державні навчальні програми це визнають. Серед тем затверджених освітніх програм для публічних службовців окрему увагу приділяють місцю соціальної інженерії у сфері кібербезпеки, а також практичному протистоянню маніпулятивному контенту та дезінформації. 

Що має охоплювати якісний тренінг з кібергігієни

Ефективне навчання — це не лекція на 45 хвилин раз на рік. Це системна робота, що змінює поведінку. Розберемо, з яких блоків воно складається.

Базова кібергігієна

Програми кібергігієни для держслужбовців охоплюють знання основних видів кіберзагроз (зокрема шкідливого програмного забезпечення та соціальної інженерії), методи їх ідентифікації та протидії, а також базові заходи безпечної поведінки на робочому місці. 

Сюди входять: керування паролями та багатофакторна автентифікація, безпечне використання електронної пошти, правила роботи з корпоративними пристроями за межами офісу, безпека мобільних пристроїв, реагування на підозрілі повідомлення, безпека месенджерів.

Розпізнавання атак соціальної інженерії

Навчальні курси включають вивчення причин і умов виникнення соціальної інженерії, прийомів, методів і принципів психологічного впливу, а також конкретні рекомендації для органів публічної влади щодо протидії таким атакам. 

Практична частина включає симуляції фішингових листів, розбір реальних інцидентів і відпрацювання сценаріїв, що робити, якщо ви відкрили підозрілий файл або повідомили зайве по телефону.

Правова складова

Серед ключових тем підготовки — правові засади кібергігієни, включно з відповідальністю за порушення режиму інформаційної безпеки. 

Розуміння того, що несанкціоноване розголошення службової інформації може мати юридичні наслідки, суттєво впливає на рівень обережності персоналу.

Фізична безпека

Окремий блок — захист у фізичному просторі: блокування екрана при відлученні від робочого місця, знищення документів, порядок поводження з носіями інформації, протидія «плечовому серфінгу» — підгляданню за екраном або клавіатурою.

Чому разового навчання недостатньо

Кіберзагрози еволюціонують. Техніки фішингу, що використовувалися рік тому, сьогодні мають іншу форму. Зловмисники активно використовують штучний інтелект для генерації переконливих листів без граматичних помилок, синтезу голосу керівника для вішингових атак, а також для підбору персоналізованих легенд на основі публічних профілів жертв.

Якщо персонал навчався протидіяти загрозам 2022 року — він не готовий до загроз 2025-го.

Саме тому постанова КМУ №1281 закріплює не одноразове, а систематичне навчання: вступний інструктаж при призначенні, щорічний тренінг і позапланові заходи після інцидентів. Це логіка постійного оновлення знань, а не галочки у звіті.

Хороша програма навчання включає:

• регулярні симуляції фішингу для вимірювання реального рівня вразливості персоналу

• адаптацію контенту відповідно до поточного ландшафту загроз

• персоналізований підхід для різних категорій: ІТ-персонал, керівники, рядові співробітники мають різні профілі ризику

• вимірювання результатів — не кількість годин навчання, а зміна поведінки

Як це виглядає на практиці для державної установи

Типова ситуація: у відомстві є підрозділ з кіберзахисту, але його ресурсів недостатньо для систематичного навчання сотень співробітників. Постанова КМУ №1281 передбачає можливість залучення зовнішніх спеціалістів.

Постанова дозволяє залучати до проведення навчання як власні підрозділи з кіберзахисту органів влади, так і приватні компанії. 

Це відкриває можливість для аутсорсингу навчальних заходів до спеціалізованих кібербезпекових компаній, що мають відповідний досвід і ліцензії.

При виборі партнера для проведення навчань варто звертати увагу на:

Практичний досвід у держсекторі. Компанія, що проводить пентести та аудити кібербезпеки реальних інформаційних систем, розуміє актуальні вектори атак — не з підручника, а з польової практики.

Відповідність нормативній базі. Навчальна програма має відповідати вимогам Постанови №1281 і методичним рекомендаціям Держспецзв’язку №661, забезпечувати документування результатів у форматі, необхідному для підтвердження виконання вимог.

Симуляція. Теорія без практики не формує стійких навичок. Якісний тренінг включає контрольовані фішингові симуляції, розбір реальних сценаріїв і практичні вправи.

Сертифіковані фахівці. Наявність сертифікатів CEH, CISSP, CISM або статусу Lead Auditor ISO 27001 підтверджує рівень компетенцій тренерів.

Відповідальність за невиконання

Постанова КМУ №1281 набула чинності 11 жовтня 2025 року. Паралельно з нею з 17 грудня 2025 року постановою КМУ №1668 затверджено Порядок здійснення державного контролю за додержанням вимог законодавства у сфері кіберзахисту. 

Це означає, що невиконання вимог щодо навчання персоналу — вже не питання внутрішньої організаційної культури, а предмет перевірки з боку регулятора.

Технічні засоби захисту захищають системи. Навчання захищає людей. А в більшості атак саме люди є точкою входу.

Команда ESKA проводить навчання з кібергігієни та соціальної інженерії для державних органів, підприємств критичної інфраструктури та комерційних організацій. Наші фахівці мають сертифікати CEH, CISSP, CISM, CGEIT та практичний досвід роботи в держсекторі. Програми навчання відповідають вимогам Постанови КМУ №1281 і методичних рекомендацій Держспецзв’язку №661. Зв’яжіться з нами, щоб розробити навчальну програму для вашої організації.