July 24, 2026
5 хвилин

Податкові фейкові листи, злам корпоративної пошти, застаріле програмне забезпечення та нові вимоги Національного банку. Про актуальні кіберризики для українського бізнесу говорили в новому випуску TAX Podcast.
Ведучі подкасту — Анна Ігнатенко, партнерка ID Legal Group, та Катерина Риженкова, адвокатка АО «Клочков і партнери», — запросили до розмови керівника напряму кібербезпеки SHERIFF Євгена Єгорова.
Головною темою випуску стала безпека бухгалтерії. Саме в цьому підрозділі зосереджені платежі, договори, податкова звітність, персональні дані працівників, електронні підписи та доступи до банківських і облікових систем. Тому для кіберзлочинців бухгалтерія часто стає найкоротшим шляхом до грошей і важливої інформації компанії.
Одна з найпоширеніших схем, яку обговорили у випуску, — фішингові листи нібито від Державної податкової служби або інших офіційних установ.
У повідомленні можуть імітувати вимогу надати документи, попередження про помилку у звітності чи необхідність терміново відкрити вкладення. Розрахунок простий: людина бачить знайомого відправника, хвилюється через можливу перевірку та діє швидше, ніж зазвичай.
Після переходу за посиланням або відкриття файлу зловмисники можуть викрасти пароль, отримати доступ до корпоративної пошти чи встановити шкідливу програму.
Небезпека не обмежується одним обліковим записом. Отримавши доступ до листування бухгалтера, шахраї можуть вивчати порядок погодження платежів, спілкування з контрагентами та графік майбутніх переказів. Згодом вони втручаються у справжню переписку, підмінюють реквізити або надсилають платіжне доручення від імені знайомого партнера.
У подкасті окремо поговорили про звичку бізнесу зводити кібербезпеку до встановлення антивірусної програми.
Захист від шкідливих програм залишається необхідним, але не зупинить шахрайський платіж, якщо працівник повірив підробленому листу й сам передав пароль. Не допоможе він і тоді, коли один обліковий запис має надмірні права або коли компанія роками використовує програми, які більше не отримують оновлень безпеки.
Тому захист має складатися з кількох рівнів: багатофакторної автентифікації, розмежування доступів, своєчасного оновлення програм, резервного копіювання, постійного спостереження за подіями в системах і готового плану реагування на інцидент.
Ще одна тема випуску — програми та облікові системи, які компанії продовжують використовувати протягом багатьох років.
Для бізнесу перехід на нове рішення часто означає додаткові витрати, навчання працівників і тимчасову зміну звичних процесів. Але якщо програма більше не підтримується розробником, знайдені в ній вразливості можуть залишатися невиправленими.
Особливо небезпечно, коли така система містить фінансові дані, має доступ до внутрішньої мережі або використовується через незахищене віддалене підключення.
Компанії важливо мати актуальний перелік програмного забезпечення, знати, хто його підтримує, коли воно востаннє оновлювалося та які системи потребують заміни або додаткового захисту.
Розвиток технологій підроблення голосу й відео створює для фінансових підрозділів нові ризики. Учасники подкасту згадали випадок у Гонконгу, коли працівник компанії після відеонаради з цифровими копіями колег погодив переказ значної суми шахраям.
Такі випадки показують: знайоме обличчя на екрані вже не завжди є достатнім підтвердженням особи.
Тому великі, термінові або нетипові платежі варто додатково перевіряти через інший канал — наприклад, зателефонувати на заздалегідь відомий номер або отримати окреме погодження відповідальної особи.
Окрему частину розмови присвятили Постанові НБУ №143, яка встановлює вимоги до організації інформаційної безпеки та кіберзахисту надавачів фінансових послуг.
Для компаній фінансового сектору це означає необхідність визначити відповідального за кіберзахист, управляти доступами, застосовувати засоби захисту від шкідливих програм, готуватися до реагування на інциденти та мати змогу надати регулятору необхідну інформацію.
Як наголосив Євген Єгоров, формального призначення відповідальної особи недостатньо. Вона повинна мати необхідні повноваження, ресурси та можливість впливати на внутрішні процеси компанії.
Під час випуску сформували практичні кроки, які допоможуть зменшити ризики:
Ключова думка випуску: кібербезпека бухгалтерії залежить не від одного технічного рішення, а від поєднання технологій, внутрішніх правил і готовності людей правильно діяти в критичній ситуації.
Повну розмову з Євгеном Єгоровим дивіться на YouTube-каналі TAX Podcast.