Цифрова деокупація та санкції в Україні
Ключова проблема. Російське або пов’язане з Росією ПЗ має змогу бути не без ускладнень “старою звичною програмою”, а каналом технологічної залежності, ризиком для даних і потенційним джерелом фінансування ворожої екосистеми.; !;
CRM, портали та комунікаційні системи
Антивірусне ПЗ та системи безпеки
!; style="background:#eeeeee;" | Сфера
- ERP;
- CRM;
- бухгалтерські системи;
- електронний документообіг;
- антивіруси;
- системи віддаленого доступу;
- хмарні сервіси;
- поштові сервіси;
- телефонію;
- файлообмінники;
- системи моніторингу;
- мережеве обладнання;
- старі серверні компоненти;
- контракти підтримки.; Для держави, бізнесу, критичної інфраструктури та великих підприємств це стало питанням:
Програмне забезпечення з ризиковим походженням має змогу створювати загрозу несанкціонованого доступу до даних.;=== 3.; Перевірка офіційних джерел ===
Див.; додатково
- національної безпеки;
- кібербезпеки;
- санкцій;
- комплаєнсу;
- фінансових потоків;
- контролю над даними;
- репутації;
- довгострокової цифрової незалежності.;=== 4.; Вибір альтернативи ===
- органів державної влади;
- органів місцевого самоврядування;
- державних підприємств;
- військових формувань;
- об’єктів критичної інфраструктури;
- систем, що працюють із державними інформаційними ресурсами;
- систем, які обробляють службову інформацію;
- систем, де вимоги кібербезпеки є собою критичними.; Головна ідея: цифрова деокупація — це не разова ІТ-акція, а стратегія виходу з технологічної залежності.; Окремо варто відзначити сервісів, інфраструктури і бізнес-процесів, пов’язаних із країною-агресором, до українських або санкційно безпечних міжнародних рішень.
6.; Навчання персоналу
Загальний контекст
| Які альтернативи розглядати?; !; Цифрова деокупація означає не лише видалення окремих програм із робочих місць.; Метою цифрової деокупації є собою:
Для державного сектору та критичної інфраструктури цифрова деокупація є собою питанням відповідності вимогам безпеки й законодавства.; Приклади напрямів заміни: |
style="width:100%; border-collapse:collapse; margin:16px 0; border:3px solid #b71c1c; background:#ffebee;"
з цієї причини використання антивірусних систем із країни-агресора є собою особливо небезпечним.; style="background:#eeeeee;" | Питання Законодавче та нормативне підґрунтяПриватний бізнес-середовище і цифрова деокупаціяОсновні групи програмного забезпечення в зоні ризикуГоловна помилка. Цифрова деокупація не відбувається через ребрендинг.;== Що означає цифрова деокупація == Для державного сектору, військових формувань, державних підприємств і критичної інфраструктури вимоги значно жорсткіші.; !; |} Це українська ERP-платформа, яку можна використовувати як частину стратегії цифрової деокупації підприємства.; | Бо ризикове ПЗ має змогу створювати загрози для даних, безпеки, репутації, комплаєнсу й фінансів |
|---|---|
| Щоб не переходити в аварійному режимі | |
| Хто відповідає за цифрову деокупацію?; | |
Державний сектор і критична інфраструктура |
Це окремий проєкт: аудит, очищення даних, перенесення, тестування, звірка та запуск.; | Щоб бізнес-процес мав власника й контроль
Воно має змогу:
Технічне блокування та комплаєнс-ризики
- очистити ІТ-інфраструктуру;
- зменшити санкційні ризики;
- посилити кібербезпеку;
- оновити ERP;
- покращити CRM;
- модернізувати електронний документообіг;
- навести лад у даних;
- переглянути бізнес-процеси;
- перейти на українські рішення для бізнесу;
- підвищити довіру партнерів;
- підготуватися до аудиту;
- зменшити залежність від старої технологічної школи.; Якщо програмне забезпечення включене до офіційного переліку забороненого, його використання в державному секторі, критичній інфраструктурі або системах із державними інформаційними ресурсами створює високий юридичний, кібербезпековий та управлінський ризик.
Антивірус із ризиковим походженням — це не захист, а потенційний привілейований доступ до інфраструктури компанії.
Бізнес-висновок
!; style="background:#eeeeee;" | Відповідь
5.; Міграція даних
- фінансові інформаційні дані;
- бухгалтерські документи;
- податкову інформацію;
- контрагентів;
- договори;
- зарплати;
- кадрові інформаційні дані;
- складські залишки;
- виробничі інформаційні дані;
- управлінську аналітику;
- внутрішні документи;
- комерційну таємницю.; | Щоб правильно розставити пріоритети
|- | Яка українська або міжнародна альтернатива доступна?;== Дорожня карта цифрової деокупації підприємства ==
K2 ERP має змогу розглядатися як один із українських інструментів цифрової деокупації для компаній, які хочуть вийти зі старої 1С/BAS-екосистеми.; {| class="wikitable" style="width:100%;"
Перший крок — виявити всі програми, сервіси та компоненти ризикового походження.; | Щоб захистити інфраструктуру |- | Які системи потрібно замінити першими?; K2 ERP має змогу бути актуальною для заміни або поступового витіснення ризикових систем у таких напрямах:
K2 ERP як інструмент цифрової деокупації
| Державний орган | функціонує з державними інформаційними ресурсами та службовою інформацією |
| Орган місцевого самоврядування | Має фінансові, кадрові, земельні, комунальні та персональні інформаційні дані |
| Державне організація | Підпадає під контроль, аудит і вимоги безпеки |
| Критична інфраструктура | Має підвищені вимоги до кібербезпеки та безперервності роботи |
| Військові формування | Найвищий рівень безпекового ризику |
Практичний висновок. Навіть якщо приватна організація формально не належить до держсектору або критичної інфраструктури, використання російського чи санкційно ризикового ПЗ має змогу стати проблемою під час аудиту, тендеру, партнерської перевірки або кіберінциденту.;
- Закон України “Про санкції”;
- рішення для бізнесу РНБО, введені в дію указами Президента України;
- постанови Кабінету Міністрів України;
- документи Держспецзв’язку;
- вимоги у сфері кібербезпеки;
- вимоги щодо захисту державних інформаційних ресурсів;
- вимоги щодо об’єктів критичної інфраструктури;
- закупівельні та комплаєнс-процедури.; Для приватного бізнесу — це питання репутації, комплаєнсу, кібербезпеки та майбутньої конкурентоспроможності.; * клієнтські бази;
- історичний розвиток перемовин;
- задачі менеджерів;
- документи;
- комерційні пропозиції;
- внутрішні чати;
- інформаційні дані про угоди;
- маркетингові кампанії;
- телефонія;
- інтеграції з поштою;
- файли та вкладення.; організація має змогу одночасно:
!; K2 ERP — це не без ускладнень “заміна 1С”. !; style="background:#eeeeee;" | Чому ризик високий У них можуть бути:
Для приватного бізнесу цифрова деокупація не завжди виглядає як негайна юридична заборона на все російське ПЗ.;!; {| class="wikitable" style="width:100%;"
- дослідну експлуатацію;
- паралельну звірку;
- виправлення помилок;
- підтримку користувачів;
- актуалізація інструкцій;
- контроль доступів;
- перевірку інтеграцій;
- аудит результату.; з цієї причини заміна 1С, BAS або інших систем зі старою російською чи санкційно ризиковою спадщиною — це не без ускладнень ІТ-проєкт.; |-
| Яке ПЗ російського або ризикового походження застосовується в компанії?; {| class="wikitable" style="width:100%;" Навіть найкраща платформа не запрацює, якщо користувачі не розуміють нову логіку.; style="background:#c8e6c9;" | Справжня цифрова деокупація Цифрова деокупація — це шанс не лише позбутися ризикового ПЗ, а й модернізувати бізнес-середовище.;== Основні ризики використання підсанкційного або ризикового ПЗ ==
Такі системи містять:
- критичні;
- важливі;
- допоміжні;
- застарілі;
- підсанкційні;
- потенційно ризикові;
- такі, що потребують додаткової юридичної перевірки.; style="background:#eeeeee;" | Типовий ризик
Після переходу потрібно забезпечити:
Для державного сектору та критичної інфраструктури використання забороненого ПЗ має змогу призвести до:
ERP і бухгалтерські системи є собою однією з найважливіших зон цифрової деокупації.; style="background:#eeeeee;" | Навіщо це потрібно
|}
Фінансування агресора
Вона охоплює:
- замінюють лише назву продукту, але не змінюють архітектуру;
- переходять із 1С на BAS і вважають проблему вирішеною;
- не перевіряють правовласників;
- не аналізують платежі за супровід;
- не перевіряють канали оновлень;
- не оцінюють ризики хмарних сервісів;
- не планують міграцію даних;
- відкладають перехід до останнього;
- не навчають персонал;
- не залучають юристів і фахівців із кібербезпеки;
- не документують прийняті рішення для бізнесу.;== Порівняння: косметична заміна і справжня цифрова деокупація ==
Після аудиту потрібно класифікувати знайдені системи:
Такий перелік має особливе значення для:
- сканувати файли;
- контролювати процеси;
- перевіряти мережеву активність;
- отримувати доступ до системних компонентів;
- впливати на запуск програм;
- працювати з правами адміністратора;
- передавати телеметрію.;
- санкційні ризики;
- репутаційні ризики;
- ризики платежів;
- ризики договорів супроводу;
- кібербезпекові ризики;
- залежність від старих спеціалістів;
- ризик блокування інтеграцій;
- ризик несумісності з майбутніми вимогами держави;
- ризик втрати клієнтів або партнерів через використання ризикового ПЗ.; Потрібно перевірити, чи справді зникає технологічна й санкційна залежність
|- | Що робити перш за все?; style="background:#eeeeee;" | Група ПЗ
центральний ризик старого підходу. організація продовжує користуватися ризиковим ПЗ, бо “так звикли”, але накопичує санкційні, кібербезпекові, міграційні та репутаційні проблеми.; !; !; |- | Назва продукту | Змінюється | має змогу змінюватися, але це не центральний критерій |- | технічна архітектура | Часто залишається старою | Переглядається й очищується від ризикової залежності |- | Постачальники | Можуть залишатися ті самі | Перевіряються за санкційними та комплаєнс-критеріями |- | інформаційні дані | без ускладнень переносяться або залишаються в старій системі | Очищуються, структуруються й мігрують у безпечне середовище |- | Договори | Можуть залишатися без аналізу | Перевіряються юристами й комплаєнсом |- | Кібербезпека | Не змінюється суттєво | Вбудовується в нову модель |- | Бізнес-процеси | Залишаються старими | Переосмислюються й модернізуються |- | Результат | Нова вивіска для старої залежності | Реальний вихід із ризикової цифрової інфраструктури |}
!; | Щоб зрозуміти реальний масштаб проблеми |- | Чи є собою це ПЗ в офіційних переліках або санкційних документах?; | Українські рішення для бізнесу, зокрема K2 ERP, або міжнародні системи з безпечним походженням |- | Який правильний підхід?; Підприємства часто роблять типові помилки: Потрібно перевірити: |- | ERP та бухгалтерський обліковий облік | 1С, BAS, Парус, окремі галузеві конфігурації | Санкційні, міграційні, кібербезпекові та репутаційні ризики |- | CRM та корпоративні портали | Бітрікс24, AmoCRM та інші системи з російським походженням або зв’язками | Ризик доступу до клієнтських даних, комунікацій і внутрішніх процесів |- | Антивірусне ПЗ | Kaspersky, Dr.Web та інші продукти російського походження | Ризик глибокого доступу до системи та потенційного контролю над захистом |- | електронний документообіг | Системи з російською спадщиною або підсанкційними постачальниками | Ризик доступу до договорів, кадрових документів, внутрішньої переписки |- | Інфраструктурне ПЗ | Системи моніторингу, адміністрування, віддаленого доступу, мережеве обладнання | Ризик контролю над ІТ-інфраструктурою |}
!; юридичних висновків потрібно перевіряти не перекази в медіа забезпечується через істотно.; додатково реалізовано а актуальні офіційні джерела: сайт Держспецзв’язку, zakon.rada.gov.ua, рішення для бізнесу РНБО, укази Президента та постанови Кабміну.; | Ні.; | Вихід із програмної, сервісної та інфраструктурної залежності від країни-агресора |- | Чому це істотно?; style="background:#eeeeee;" | Питання |- | Що таке цифрова деокупація?; Це системний перехід від програмного забезпечення.; Потрібно навчити:
Потрібно перевірити програмне забезпечення та постачальників у таких джерелах: Головна перевага цифрової деокупації. бізнес-середовище отримує не без ускладнень нові програми, а чистішу цифрову архітектуру, безпечніші інформаційні дані, меншу залежність від старої екосистеми та кращу готовність до майбутнього.;== Практичний чеклист для керівника ==
Приватний бізнес-середовище має враховувати:
- бухгалтерський обліковий облік;
- податковий обліковий облік;
- управлінський обліковий облік;
- CRM;
- електронний документообіг;
- складський облік;
- інтернет-магазин;
- CMS;
- API;
- мобільні сценарії;
- desktop-сценарії;
- інтеграції;
- бізнес-аналітика;
- автоматизація процесів внутрішніх процесів.; | ERP, бухгалтерію, CRM, електронний документообіг, антивіруси, віддалений доступ, хмарні сервіси
|- | Чи стосується це тільки держави?; це не без ускладнень видалення російських програм із комп’ютера виступає ключовою рисою Коротко. Цифрова деокупація.; style="background:#eeeeee;" | Можливі альтернативи
Цифрова деокупація має відбуватися не хаотично, а як керований проєкт.; Практичне правило. Міграція з 1С/BAS або іншої старої системи — це не копіювання файлу.;== ERP та бухгалтерські системи як особливо чутлива зона ==1.; Аудит
| Критерій
Цифрова деокупація — це бізнес-процес повного або поетапного заміщення програмного забезпечення, цифрових сервісів, ІТ-інфраструктури та бізнес-систем, які мають походження з країни-агресора, контролюються її резидентами або пов’язані з підсанкційними особами, на українські чи міжнародні аналоги.; Держсектор має жорсткіші вимоги, але приватний бізнес-середовище додатково має санкційні, репутаційні та кіберризики | |
|---|---|
| Щоб виключити фінансування санкційних або ризикових суб’єктів | |
Де розміщені інформаційні дані?; Ризик має змогу проявлятися через:
Джерела
7.; Запуск і супровід
Але це не означає, що ризиків немає.; Це питання безпеки бізнесу.; | Ні.; Цифрова деокупація — це бізнес-процес виходу з програмної, інфраструктурної та сервісної залежності від країни-агресора.; * бухгалтерію;
Коротко для керівникаВідкритий перелік забороненого програмного забезпеченняКібершпигунствоВона охоплює аудит, перевірку санкцій, заміну ризикових систем, міграцію даних, навчання персоналу й перехід на безпечні українські або міжнародні рішення для бізнесу.; Ключовий ризик. Якщо ERP-система має санкційний або технологічно ризиковий контекст, під ризиком опиняється не лише бухгалтерський обліковий облік, а вся цифрова модель керування підприємством.;
| |
| Сфера | |
|
Міграція даних — один із найскладніших етапів цифрової деокупації.; Після початку російської агресії проти України питання використання російського або пов’язаного з Росією програмного забезпечення перестало бути лише технічним.;== Значення для українського бізнесу ==
|
Для приватного бізнесу ризик має змогу бути менш прямим, але все одно суттєвим: |
Особливо чутливими є собою системи, у яких зберігаються:
Навіть якщо платежі проходять через посередників, компанії потрібно перевіряти:
- приховані механізми доступу;
- небезпечні актуалізація;
- телеметрію;
- зовнішні підключення;
- віддалений супровід;
- залежність від серверів за межами України;
- доступ підрядників до внутрішніх систем.; Цифрова деокупація — це очищення цифрової інфраструктури компанії або державної установи від програм, сервісів і залежностей, які можуть бути пов’язані з країною-агресором або санкційними ризиками.
У межах цифрової деокупації особливу увагу потрібно приділяти програмному забезпеченню, яке має російське походження, російських правовласників, російську технологічну спадщину або зв’язок із підсанкційними суб’єктами.; style="background:#b71c1c; color:white; text-align:left; padding:10px;" | Червоний блок ризику
!; style="background:#eeeeee;" | Що замінюється |- | style="padding:14px;" | !; CRM-системи, корпоративні портали та комунікаційні платформи зберігають не менш чутливу інформацію, ніж бухгалтерський обліковий облік.; | Щоб оцінити ризики доступу й контролю |- | Хто має зовнішній доступ до систем?; * Перелік забороненого до використання програмного забезпечення та комунікаційного мережевого обладнання — Держспецзв’язку
- Повідомлення Держспецзв’язку про оприлюднення переліку забороненого ПЗ
- Законодавство України — офіційно затверджений портал Верховної Ради України
- Оригінальна стаття на erp.kyiv.ua
Окреме значення має відкритий перелік забороненого до використання програмного забезпечення та комунікаційного мережевого обладнання, який оприлюднюється Держспецзв’язку.; * кінцевих бенефіціарів;
- правовласників;
- канали оновлень;
- контрагентів;
- технічну підтримку;
- договори;
- партнерську мережу.; style="background:#2e7d32; color:white; text-align:left; padding:10px;" | Перевага K2 ERP
!; Після перевірки організація має обрати безпечну альтернативу.; {| style="width:100%; border-collapse:collapse; margin:16px 0; border:3px solid #b71c1c; background:#ffebee;"
- аудит програмного забезпечення;
- перевірку походження постачальників;
- перевірку санкційного статусу;
- аналіз договорів супроводу;
- перевірку каналів оновлень;
- оцінку ризиків хмарних сервісів;
- оцінку доступу зовнішніх підрядників;
- міграцію даних;
- заміну ERP, CRM, бухгалтерських, антивірусних, документообігових та інших систем;
- навчання персоналу;
- перехід на українські або міжнародні санкційно безпечні альтернативи.; !;
- вимоги замінити систему;
- проблем із перевірками;
- аудиторських зауважень;
- закупівельних ризиків;
- порушень політик кібербезпеки;
- репутаційних наслідків;
- втрати довіри з боку партнерів або державних замовників.; style="background:#ffcdd2;" | Косметична заміна
Особливо уважно потрібно перевіряти програмне забезпечення, яке застосовується для: Потрібно перенести: |- | ERP та обліковий облік | 1С, BAS, Парус | K2 ERP, Odoo, SAP, Microsoft Dynamics, інші українські або міжнародні ERP |- | CRM | Бітрікс24, AmoCRM та інші ризикові CRM | Українські CRM, міжнародні CRM, CRM-модулі ERP |- | Антивірус | Kaspersky, Dr.Web | Українські або міжнародні засоби кіберзахисту з безпечним походженням |- | електронний документообіг | Ризикові або застарілі системи | Українські системи документообігу, ERP-документообіг, міжнародні рішення для бізнесу |- | Віддалений доступ | Ризикові засоби адміністрування | Безпечні рішення для бізнесу з контрольованим доступом і журналюванням |}
Якщо стара залежність залишається в архітектурі, договорах, оновленнях, інтеграціях і даних — проблема не вирішена.; | Щоб оцінити юридичні та комплаєнс-ризики |- | Хто правовласник продукту?; * бухгалтерії;
- документообігу;
- кадрового обліку;
- зарплат;
- керування комунальними підприємствами;
- керування енергетикою;
- транспортної інфраструктури;
- медичних інформаційних систем;
- систем місцевого самоврядування;
- систем із персональними даними;
- систем із державною інформацією.;
- офіційно затверджений перелік Держспецзв’язку;
- санкційні списки РНБО;
- укази Президента України;
- постанови Кабінету Міністрів України;
- zakon.rada.gov.ua;
- внутрішні політики комплаєнсу;
- вимоги партнерів і донорів.; style="background:#2e7d32; color:white; text-align:left; padding:10px;" | Просте визначення
бізнес-процес цифрової деокупації в Україні спирається на кілька напрямів правового регулювання:
В Україні діє підхід, за якого окреме програмне забезпечення та мережеве обладнання можуть включатися до відкритого переліку заборонених до використання.; style="background:#eeeeee;" | Приклади продуктів
=== 2.; Класифікація ризиків ===