Кібербезпека фінкомпаній: нові вимоги НБУ та ціна зволікання

До грудня 2026 року небанківські фінансові установи мають привести кіберзахист у відповідність до постанови НБУ №143. Експерти пояснюють, чому головна загроза — не техніка, а людський фактор, і що буде, якщо знехтувати правилами.
Для страховиків, кредитних спілок, фінансових компаній і ломбардів кібербезпека перестала бути лише технічним питанням. Із 13 грудня 2025 року діє постанова Національного банку №143, яка зобов'язує ці установи впровадити системне управління кіберризиками та ризиками інформаційної безпеки. Перехідний період триває рік, тож до кінця 2026-го компанії мають повністю відповідати новим вимогам.
Регуляторні вимоги охоплюють чотири напрями: формалізоване управління кіберризиками, організацію кіберзахисту, реагування на інциденти та контроль прав доступу. Це означає, що простий антивірус і системний адміністратор уже не вважаються достатнім захистом. Потрібні письмові політики, чіткий розподіл відповідальності, розмежування доступів і зрозумілий алгоритм дій під час атаки.
Найвразливішою ланкою залишається людина. Фішингові листи від імені банків, податкової чи НБУ стають дедалі переконливішими завдяки генеративному штучному інтелекту. Один необережний клік або повторне використання пароля може відкрити зловмисникам доступ до бухгалтерських систем і клієнтських баз. Окрема загроза — внутрішні інсайдери та невідкликані облікові записи звільнених працівників.
Показовий випадок: бухгалтерка принесла робочий ноутбук додому, дитина завантажила гру з торрент-файлу, і разом із нею на пристрій потрапила програма віддаленого доступу. Зараження сталося за пів року до атаки. Коли жінка увійшла в робочі системи, шахраї перехопили керування і за 15 хвилин спробували вивести 1,5 млн грн. Більшість переказів удалося зупинити, але втрати склали 100–200 тис. грн.
Експерти радять компаніям уже зараз провести аудит доступів, увімкнути багатофакторну автентифікацію для критичних акаунтів, розділити робочі й особисті пристрої, регулярно тестувати резервні копії та навчати персонал, зокрема через контрольований фішинг. Важливо також підтверджувати значні платежі через незалежний канал зв'язку — це захищає від BEC-атак і підміни реквізитів.
Вартість кібератаки — це не лише викрадені гроші, а й простій, відновлення систем, розслідування та втрата довіри клієнтів. Тому бюджет на кібербезпеку доцільно порівнювати з потенційною ціною зупинки бізнесу. До грудня 2026 року управління кіберризиками має стати не окремим завданням IT-відділу, а частиною щоденних бізнес-процесів кожної фінансової компанії.
Читайте також
Ще в розділі «Україна»
- Спека спадає: якою буде погода в Україні найближчими днями
- Зима-2027: РФ б'є по підстанціях та водоканалах, а не по армії
- На Харківщині через безпеку затримуються три поїзди
- Парфуми з СРСР: чому молодь платить сотні доларів за «бабусині» аромати
- Удар по Нижньокамську: що означає атака для нафтохімічного центру РФ





