ФСБ России приказом от 6 августа 2026 года №297 утвердила «Порядок взаимодействия операторов государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу содержащейся в указанных информационных системах информации», вступивший в силу с 1 сентября 2026 года.
Взаимодействие операторов государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА), включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу содержащейся в информационных системах информации, осуществляется через Национальный координационный центр по компьютерным инцидентам (НКЦКИ ) посредством подключения к технической инфраструктуре НКЦКИ, предназначенной для отправки, получения, обработки и хранения уведомлений и запросов в рамках информационного взаимодействия с субъектами критической информационной инфраструктуры, а также с иными не являющимися субъектами критической информационной инфраструктуры органами и организациями, в том числе иностранными и международными (п.1).
Взаимодействие операторов ИС с ГосСОПКА, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу содержащейся в ИС информации, осуществляется в целях (п.2):
- Направления операторами в НКЦКИ информации о компьютерных инцидентах, связанных с нарушением функционирования принадлежащих им на праве собственности, аренды или ином законном основании технических средств ИС, используемых для обработки содержащейся в базах данных ИС информации, и реагирования на компьютерные инциденты;
- Информирования НКЦКИ операторов об угрозах безопасности информации, в том числе о готовящихся компьютерных атаках и признаках компьютерных инцидентов и необходимых мерах по противодействию им.
Операторы обязаны направлять информацию о компьютерных инцидентах и получать информацию об угрозах безопасности информации, в том числе о готовящихся компьютерных атаках и признаках компьютерных инцидентов, связанных с функционированием принадлежащих им на праве собственности, аренды или ином законном основании технических средств информационных систем, используемых для обработки содержащейся в базах данных ИС информации, и необходимых мерах по противодействию им с использованием персональной страницы, зарегистрированной в технической инфраструктуре НКЦКИ (личного кабинета), в соответствии с определенными НКЦКИ форматами представления информации о компьютерных атаках и компьютерных инцидентах в ГосСОПКА (п.3).
В случаях технических сбоев и (или) отсутствия связи с личным кабинетом информация о компьютерных инцидентах должна быть направлена в НКЦКИ с использованием резервных каналов связи (почтового адреса и (или) адреса электронной почты), указанных операторами в личном кабинете, в соответствии с определенными НКЦКИ форматами представления информации о компьютерных атаках и инцидентах в ГосСОПКА.
Подключение к личному кабинету, осуществляемое в целях взаимодействия, организуется после заключения регламента взаимодействия НКЦКИ и владельцев информационных ресурсов РФ при информировании ФСБ России о компьютерных атаках и инцидентах, реагировании на компьютерные инциденты и принятии мер по ликвидации последствий компьютерных атак в отношении значимых объектов критической информационной инфраструктуры и иных информационных ресурсов РФ принадлежащих органам и организациям (п.4).
Информация о компьютерных инцидентах направляется в НКЦКИ операторами в срок не позднее 24 часов с момента их обнаружения (п.5).
Передача операторами в НКЦКИ информации о компьютерных инцидентах подтверждается посредством присвоения НКЦКИ компьютерному инциденту идентификатора (п.6). Идентификатор присваивается в личном кабинете в течение 24 часов с момента получения информации о нём.
Операторы вправе посредством личного кабинета обратиться в НКЦКИ для оказания им содействия в реагировании на компьютерные инциденты и привлечения сил ГосСОПКА (п.7).
НКЦКИ в целях информирования операторов и оказания им содействия в реагировании на компьютерные инциденты осуществляется (п.8):
- Доведение до операторов информации об угрозах безопасности информации, в том числе о готовящихся компьютерных атаках и признаках компьютерных инцидентов и необходимых мерах по противодействию им;
- Доведение до операторов информации о средствах и способах проведения компьютерных атак и методах их обнаружения и предупреждения;
- Направление операторам запросов о представлении дополнительных сведений об угрозах безопасности информации, в том числе о признаках компьютерных инцидентов;
- Реагирование на компьютерные инциденты при наличии такой необходимости;
- Обеспечение методической и экспертной поддержки по вопросам реагирования на компьютерные инциденты.
Операторы в течение 24 часов с момента получения от НКЦКИ информации о готовящихся компьютерных атаках и признаках компьютерных инцидентов обязаны направить в НКЦКИ информацию о проводимых мероприятиях по их предупреждению (п.9).
В случае получения запроса операторы в течение 24 часов с момента его получения обязаны направить в НКЦКИ запрашиваемые сведения или уведомление о невозможности их представления в обозначенный срок, с указанием причин и срока, в который данные сведения будут представлены (п.10).
Мой комментарий: В условиях нарастания угроз в цифровой сфере и ужесточения государственного контроля за объектами критической информационной инфраструктуры (КИИ), документирование компьютерных инцидентов перестаёт быть вспомогательной учётной функцией.
В рамках взаимодействия операторов с НКЦКИ обязательному документированию подлежат следующие факты и действия:
- Обнаружение компьютерного инцидента - Электронное уведомление по установленному формату;
- Передача информации об инциденте в НКЦКИ - Отправка через личный кабинет или резервный канал;
- Присвоение инциденту идентификатора - Запись в личном кабинете оператора;
- Получение информации об угрозах и готовящихся атаках - Автоматическая отметка о доставке и прочтении;
- Мероприятия по предупреждению атак - Отчет о принятых мерах;
- Ответы на запросы НКЦКИ - Направление запрашиваемых сведений или обоснование невозможности ответа в срок;
- Сбои в работе личного кабинета - Фиксация сбоя и направление уведомления по резервным каналам.
Для организации документирования операторам потребуется:
- Разработать и утвердить внутренний регламент взаимодействия с НКЦКИ, включающий все этапы документирования;
- Обеспечить техническую интеграцию систем мониторинга с личным кабинетом для автоматического формирования уведомлений;
- Назначить ответственных лиц с правом подписи (УКЭП) и обязанностью круглосуточного контроля;
- Проводить регулярные учения по процедуре документирования при сбоях системы;
- Создать архив электронных документов с возможностью быстрого поиска и предоставления по запросу контролирующих органов.
Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=542523








