25.09.2026 2000 Новини України та світу

Кіберзахист фінкомпаній: що вимагає НБУ і як не втратити гроші

·955 слівредакція
Україна

Небанківські фінансові установи мають до грудня 2026 року привести кіберзахист у відповідність до вимог НБУ. Розповідаємо, які загрози найнебезпечніші та як убезпечити бізнес.

Один фішинговий лист, повторно використаний пароль або заражений робочий ноутбук — і зловмисники вже мають доступ до пошти, бухгалтерії, клієнтських баз і платежів. Про головні кіберризики для фінансового бізнесу та способи захисту розповів Євген Єгоров, CEO напряму «Кібербезпека» холдингу SHERIFF.

Для страховиків, кредитних спілок, фінансових компаній та ломбардів кібербезпека стала не лише технічним питанням, а й регуляторною вимогою. Постанова НБУ №143, чинна з 13 грудня 2025 року, визначає правила управління кіберризиками, реагування на інциденти та контролю доступу. Перехідний період триває рік — тож установам слід поспішати.

Найслабша ланка — людина. Шахраї часто атакують не програми, а співробітників: бухгалтеру надсилають лист нібито від банку чи податкової з вимогою негайно відкрити документ або підтвердити дані. Підроблена форма виманює логін і пароль, а заражений файл відкриває шлях до систем. Генеративний ШІ зробив такі повідомлення майже не відрізнити від справжніх, тож варто перевіряти домен відправника, терміновість запиту та вкладення, а платіж підтверджувати через незалежний канал.

Показовий випадок: бухгалтерка принесла робочий ноутбук додому, дитина завантажила гру з торрент-файлу, і разом із нею на пристрій потрапила шкідлива програма. За пів року зловмисники перехопили керування, і за 15 хвилин спробували вивести 1,5 млн грн. Частину переказів зупинили, але втрати становили 100–200 тис. грн. Висновок простий: робочі пристрої — не для сторонніх завантажень, а корпоративна пошта — не для особистих сервісів.

Постанова №143 вимагає формалізованих правил, контролю критичних систем і розмежування доступів. Працівник має отримувати лише необхідні права, після звільнення доступ слід відкликати, а критичні повноваження не варто зосереджувати в однієї людини. Також потрібен моніторинг подій безпеки — атаки часто починаються вночі або у вихідні. До грудня 2026 року варто провести аудит доступів, увімкнути MFA, розділити робочі й особисті акаунти, створити та протестувати резервні копії, підготувати план реагування й навчати персонал.

Кібератака — це не лише викрадені гроші, а й простій, відновлення систем, розслідування та втрата довіри клієнтів. Тож бюджет на кіберзахист доцільно порівнювати з потенційною ціною простою чи компрометації платежів. Управління кіберризиками має стати частиною щоденних бізнес-процесів, а не окремим завданням IT.

Читайте також