ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации. Её ядро — Национальный координационный центр по компьютерным инцидентам (НКЦКИ), созданный ФСБ России. Именно туда субъекты критической информационной инфраструктуры направляют сведения о компьютерных атаках и инцидентах и оттуда получают информацию об угрозах.

Формулировка «подключение к ГосСОПКА» прижилась, но она неточна и порождает половину заблуждений. Подключение — это не покупка коробки и не установка агента. Это набор из трёх вещей: выполненная обязанность информировать НКЦКИ, организованный канал взаимодействия и, если вы выбрали такой путь, договор с центром ГосСОПКА, который берёт на себя техническую и организационную часть работы. Разобраться нужно именно в том, что из этого обязательно, а что — вариант исполнения.

Что вы получаете:

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  • определение того, что именно вы обязаны сделать, а что предлагается рынком сверх обязанности;
  • организацию взаимодействия с НКЦКИ и регистрацию в его технической инфраструктуре;
  • регламент реагирования на компьютерные инциденты с реальными сроками;
  • экспертизу договора с центром ГосСОПКА до подписания;
  • разграничение ответственности между вами и центром — самое слабое место типовых договоров;
  • сопровождение при инциденте и при проверке регулятора.

Кому это нужно

  • всем субъектам КИИ — обязанность информировать о компьютерных инцидентах не зависит от того, есть ли у вас значимые объекты;
  • владельцам значимых объектов КИИ — для них добавляются обязанности по реагированию и ликвидации последствий атак;
  • государственным органам и организациям, владеющим информационными ресурсами Российской Федерации;
  • компаниям, которым предложили договор с центром ГосСОПКА и нужно понять, что в нём;
  • тем, кто рассматривает создание собственного центра и оценивает затраты против аутсорсинга.

Нормативная рамка

  • Федеральный закон от 26.07.2017 № 187-ФЗ — статья 5 о государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак; статья 9 об обязанностях субъектов КИИ;
  • Указ Президента РФ от 15.01.2013 № 31с — создание государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак;
  • Положение о Национальном координационном центре по компьютерным инцидентам, утверждённое ФСБ России;
  • приказ ФСБ России № 547 — действующий Порядок информирования ФСБ России о компьютерных атаках и компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведённых в отношении значимых объектов КИИ. Вступил в силу 30 января 2026 года и заменил ранее действовавший приказ ФСБ России № 282;
  • приказ ФСБ России № 367 — перечень информации, представляемой в государственную систему, и порядок её представления;
  • приказ ФСБ России № 368 — порядок обмена информацией о компьютерных инцидентах между субъектами КИИ и уполномоченными органами;
  • приказ ФСТЭК России № 239 — требования по обеспечению безопасности значимых объектов, включая реагирование на инциденты.

Важно: приказ № 282, на который ссылается большая часть публикаций и внутренних регламентов компаний, больше не действует. Если ваш регламент реагирования ссылается на него, документ пора обновлять.

Кто обязан информировать НКЦКИ

Обязанность информировать распространяется на всех субъектов КИИ, независимо от наличия значимых объектов. Это принципиальный момент: компания, которая провела категорирование и обоснованно не получила ни одной категории значимости, остаётся субъектом КИИ и остаётся обязанной сообщать об инцидентах. Разбор статуса — субъект КИИ по 187-ФЗ и регуляторный комплаенс объектов КИИ по 187-ФЗ.

Дополнительно действующий Порядок распространяется на органы и организации, владеющие информационными ресурсами Российской Федерации, — для них установлены собственные сроки.

Владельцы значимых объектов несут расширенный набор обязанностей: не только информировать, но и реагировать на инциденты, принимать меры по ликвидации последствий компьютерных атак и обеспечивать содействие должностным лицам уполномоченного органа. Состав требований — защита значимых объектов КИИ по приказу ФСТЭК № 239, персональные риски руководителей — защита ИТ-директора от ответственности по КИИ.

Сроки: главное, что нужно запомнить

Сроки исчисляются часами с момента обнаружения, а не с момента, когда «разобрались, что произошло».

  • компьютерный инцидент на значимом объекте КИИ — не позднее 3 часов с момента обнаружения;
  • компьютерный инцидент на ином объекте КИИ — не позднее 24 часов с момента обнаружения;
  • компьютерный инцидент на информационных ресурсах органов и организаций — не позднее 24 часов;
  • компьютерная атака — не позднее 24 часов с момента обнаружения;
  • результаты реагирования и ликвидации последствий — не позднее 48 часов после завершения мероприятий (для органов и организаций установлен собственный срок).

Три часа — это не срок на расследование. Это срок на первичное уведомление, и именно поэтому оно должно уходить по заранее подготовленному шаблону, а не сочиняться в момент кризиса. Детальный разбор процедуры уведомления — уведомление ГосСОПКА об инциденте: сроки по 187-ФЗ.

Отдельно держите в голове, что при том же событии могут одновременно течь другие сроки: при утечке персональных данных — уведомление Роскомнадзора в течение 24 часов и сведения о результатах внутреннего расследования в течение 72 часов, см. уведомление Роскомнадзора об утечке. Эти сроки не заменяют друг друга.

Три способа организовать взаимодействие

Способ 1. Напрямую с НКЦКИ. Организация регистрируется в технической инфраструктуре НКЦКИ, получает доступ и направляет уведомления самостоятельно. Порядок допускает и направление информации по почтовой или электронной связи. Плюс — минимальные затраты. Минус — вся нагрузка по обнаружению инцидентов, оценке и подготовке уведомлений остаётся внутри компании, а сроки исчисляются часами, включая ночи и выходные.

Способ 2. Договор с центром ГосСОПКА. Центр — организация, которая обеспечивает обнаружение, предупреждение и ликвидацию последствий компьютерных атак и взаимодействует с НКЦКИ. По договору он берёт на себя мониторинг, первичный анализ инцидента и подготовку уведомлений. Это самый распространённый вариант для компаний без круглосуточной собственной службы.

Способ 3. Собственный центр. Организация создаёт своё подразделение, выполняющее функции центра. Вариант для крупных структур с распределённой инфраструктурой и собственной службой мониторинга. Требует персонала, режима работы 24/7 и инструментов; экономически оправдан от определённого масштаба.

Важная оговорка ко всем трём вариантам: обязанность остаётся на субъекте КИИ. Договор с центром переносит работу, но не ответственность перед регулятором. Если центр не направил уведомление в срок, нарушителем перед государством будете вы, а с центром вы будете разбираться отдельно — по договору.

Договор с центром ГосСОПКА: на что смотреть

Типовые договоры центров написаны в пользу центра, и три пункта в них решают всё.

Предмет и границы мониторинга. Что именно мониторится: какие сегменты, какие системы, какие источники событий. Классическая ловушка — договор на мониторинг «периметра», при том что инцидент произошёл во внутреннем сегменте, который в предмет не входил.

Сроки внутри договора. Обязательства центра должны быть жёстче нормативных сроков, а не равны им. Если нормативный срок уведомления НКЦКИ — 3 часа, а центр обязуется передать вам информацию «в течение 3 часов», вы не успеваете физически. Нужны внутренние сроки с запасом и чёткая точка отсчёта — момент обнаружения, а не момент, когда центр «принял в работу».

Ответственность и разграничение зон. Кто направляет уведомление в НКЦКИ — центр от вашего имени или вы по данным центра. Кто отвечает за пропуск срока. Что происходит, если центр не обнаружил инцидент. Отсутствие метрик и ответственности превращает договор в декларацию — правовой разбор такого договора разобран в материале разработка и правовой аудит договора с центром ГосСОПКА, а метрики безопасности в договорах с подрядчиками — в материале SLA по безопасности: метрики и ответственность провайдера.

Что должно быть внутри компании

Договор с центром не отменяет внутренних документов и процессов.

  • Регламент реагирования на инциденты с ролями, каналами связи, порядком эскалации и шаблонами уведомлений — регламент реагирования на инциденты информационной безопасности.
  • Назначенные ответственные и их подменность: инцидент в 3 часа ночи в субботу — нормальный сценарий, и на него нужен дежурный, а не один человек с телефоном.
  • Порядок фиксации момента обнаружения — от него отсчитываются все сроки, и он должен фиксироваться документально, а не по памяти.
  • Комплект организационно-распорядительных документов по защите объектов — разработка ОРД по защите КИИ.
  • Обучение персонала: большая часть инцидентов обнаруживается не системой мониторинга, а сотрудником, который должен знать, кому сообщить.

Что входит в работу

  • Определение обязанностей: что вы обязаны делать как субъект КИИ и что добавляется при наличии значимых объектов.
  • Выбор модели взаимодействия с обоснованием: прямое взаимодействие, договор с центром или собственный центр.
  • Организация взаимодействия с НКЦКИ: регистрация, назначение ответственных, порядок направления уведомлений.
  • Экспертиза договора с центром ГосСОПКА и переговоры по условиям об ответственности и сроках.
  • Разработка регламента реагирования с шаблонами уведомлений под нормативные сроки.
  • Актуализация документов под действующий Порядок информирования вместо утратившего силу приказа № 282.
  • Сопровождение при инциденте: подготовка уведомлений в срок, взаимодействие с центром и регулятором.
  • Подготовка к проверке и защита позиции при разборе ранее произошедших инцидентов.

Сроки и стоимость

Организационная часть — регистрация взаимодействия с НКЦКИ, назначение ответственных, регламент реагирования — занимает недели. Основное время уходит не на документы, а на согласование внутренних процессов: кто дежурит, как фиксируется обнаружение, кто вправе подписать уведомление ночью. Заключение договора с центром — переговорный процесс, и его длительность зависит от того, насколько вы готовы спорить с типовыми условиями. Создание собственного центра — проект на месяцы.

Стоимость сильно расходится по вариантам. Прямое взаимодействие с НКЦКИ само по себе не стоит ничего, кроме внутренних ресурсов, — но эти ресурсы придётся выделить, включая ночные дежурства. Договор с центром — регулярный платёж, зависящий от объёма мониторинга и режима работы. Собственный центр — капитальные затраты плюс фонд оплаты труда круглосуточной смены. Наше сопровождение оценивается по объёму: экспертиза договора, разработка регламента, полное сопровождение организации взаимодействия — разные задачи. Цены не являются публичной офертой.

Вопросы и ответы

Обязательно ли заключать договор с центром ГосСОПКА?

Нет. Обязанность — информировать НКЦКИ о компьютерных атаках и инцидентах в установленные сроки. Договор с центром — один из способов эту обязанность обеспечить, наравне с прямым взаимодействием и с созданием собственного центра. Продавцы услуг нередко подают договор как требование закона — это не так.

За какое время нужно сообщить об инциденте?

Не позднее 3 часов с момента обнаружения — для инцидента на значимом объекте КИИ, не позднее 24 часов — для иных объектов КИИ и для информационных ресурсов органов и организаций. О компьютерной атаке — не позднее 24 часов. О результатах реагирования — не позднее 48 часов после завершения мероприятий.

Если уведомление не направил центр, отвечаем ли мы?

Перед государством — да. Обязанность возложена на субъекта КИИ, и передача работы подрядчику её не переносит. С центром вы разбираетесь отдельно, в рамках договора, — и именно поэтому в договоре должны быть внутренние сроки с запасом и ответственность за их нарушение.

Наш регламент ссылается на приказ ФСБ № 282. Это проблема?

Да, документ устарел: действует новый Порядок информирования, утверждённый приказом ФСБ России № 547 и вступивший в силу 30 января 2026 года. Регламент нужно актуализировать — и заодно проверить, что в нём отражены сроки для компьютерных атак и для результатов реагирования, а не только для инцидентов.

Уведомление в НКЦКИ заменяет уведомление Роскомнадзора?

Нет. Это разные обязанности с разными адресатами, основаниями и сроками. При инциденте, повлёкшем утечку персональных данных у субъекта КИИ, оба уведомления направляются параллельно, и пропуск любого из них — самостоятельное нарушение.

Получить консультацию

Скажите, есть ли у вас значимые объекты и как сейчас организовано обнаружение инцидентов, — определим, что вы обязаны делать, какой вариант взаимодействия дешевле в вашем случае и что нужно поправить в регламенте под действующий Порядок. Если договор с центром уже на столе, посмотрим его до подписания: правки в условиях о сроках и ответственности потом обходятся дороже.

Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.

Смотрите также

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting