понедельник, 5 октября 2026 г.

Порядок взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ

ФСБ России приказом от 6 августа 2026 года №297 утвердила «Порядок взаимодействия операторов государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу содержащейся в указанных информационных системах информации», вступивший в силу с 1 сентября 2026 года.

Взаимодействие операторов государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА), включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу содержащейся в информационных системах информации, осуществляется через Национальный координационный центр по компьютерным инцидентам (НКЦКИ ) посредством подключения к технической инфраструктуре НКЦКИ, предназначенной для отправки, получения, обработки и хранения уведомлений и запросов в рамках информационного взаимодействия с субъектами критической информационной инфраструктуры, а также с иными не являющимися субъектами критической информационной инфраструктуры органами и организациями, в том числе иностранными и международными (п.1).

Взаимодействие операторов ИС с ГосСОПКА, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу содержащейся в ИС информации, осуществляется в целях (п.2):

  • Направления операторами в НКЦКИ информации о компьютерных инцидентах, связанных с нарушением функционирования принадлежащих им на праве собственности, аренды или ином законном основании технических средств ИС, используемых для обработки содержащейся в базах данных ИС информации, и реагирования на компьютерные инциденты;

  • Информирования НКЦКИ операторов об угрозах безопасности информации, в том числе о готовящихся компьютерных атаках и признаках компьютерных инцидентов и необходимых мерах по противодействию им.

Операторы обязаны направлять информацию о компьютерных инцидентах и получать информацию об угрозах безопасности информации, в том числе о готовящихся компьютерных атаках и признаках компьютерных инцидентов, связанных с функционированием принадлежащих им на праве собственности, аренды или ином законном основании технических средств информационных систем, используемых для обработки содержащейся в базах данных ИС информации, и необходимых мерах по противодействию им с использованием персональной страницы, зарегистрированной в технической инфраструктуре НКЦКИ (личного кабинета), в соответствии с определенными НКЦКИ форматами представления информации о компьютерных атаках и компьютерных инцидентах в ГосСОПКА (п.3).

В случаях технических сбоев и (или) отсутствия связи с личным кабинетом информация о компьютерных инцидентах должна быть направлена в НКЦКИ с использованием резервных каналов связи (почтового адреса и (или) адреса электронной почты), указанных операторами в личном кабинете, в соответствии с определенными НКЦКИ форматами представления информации о компьютерных атаках и инцидентах в ГосСОПКА.

Подключение к личному кабинету, осуществляемое в целях взаимодействия, организуется после заключения регламента взаимодействия НКЦКИ и владельцев информационных ресурсов РФ при информировании ФСБ России о компьютерных атаках и инцидентах, реагировании на компьютерные инциденты и принятии мер по ликвидации последствий компьютерных атак в отношении значимых объектов критической информационной инфраструктуры и иных информационных ресурсов РФ принадлежащих органам и организациям (п.4).

Информация о компьютерных инцидентах направляется в НКЦКИ операторами в срок не позднее 24 часов с момента их обнаружения (п.5).

Передача операторами в НКЦКИ информации о компьютерных инцидентах подтверждается посредством присвоения НКЦКИ компьютерному инциденту идентификатора (п.6). Идентификатор присваивается в личном кабинете в течение 24 часов с момента получения информации о нём.

Операторы вправе посредством личного кабинета обратиться в НКЦКИ для оказания им содействия в реагировании на компьютерные инциденты и привлечения сил ГосСОПКА (п.7).

НКЦКИ в целях информирования операторов и оказания им содействия в реагировании на компьютерные инциденты осуществляется (п.8):

  • Доведение до операторов информации об угрозах безопасности информации, в том числе о готовящихся компьютерных атаках и признаках компьютерных инцидентов и необходимых мерах по противодействию им;

  • Доведение до операторов информации о средствах и способах проведения компьютерных атак и методах их обнаружения и предупреждения;

  • Направление операторам запросов о представлении дополнительных сведений об угрозах безопасности информации, в том числе о признаках компьютерных инцидентов;

  • Реагирование на компьютерные инциденты при наличии такой необходимости;

  • Обеспечение методической и экспертной поддержки по вопросам реагирования на компьютерные инциденты.

Операторы в течение 24 часов с момента получения от НКЦКИ информации о готовящихся компьютерных атаках и признаках компьютерных инцидентов обязаны направить в НКЦКИ информацию о проводимых мероприятиях по их предупреждению (п.9).

В случае получения запроса операторы в течение 24 часов с момента его получения обязаны направить в НКЦКИ запрашиваемые сведения или уведомление о невозможности их представления в обозначенный срок, с указанием причин и срока, в который данные сведения будут представлены (п.10).

Мой комментарий: В условиях нарастания угроз в цифровой сфере и ужесточения государственного контроля за объектами критической информационной инфраструктуры (КИИ), документирование компьютерных инцидентов перестаёт быть вспомогательной учётной функцией.

В рамках взаимодействия операторов с НКЦКИ обязательному документированию подлежат следующие факты и действия: 

  • Обнаружение компьютерного инцидента - Электронное уведомление по установленному формату;

  • Передача информации об инциденте в НКЦКИ - Отправка через личный кабинет или резервный канал;

  • Присвоение инциденту идентификатора - Запись в личном кабинете оператора;

  • Получение информации об угрозах и готовящихся атаках - Автоматическая отметка о доставке и прочтении;

  • Мероприятия по предупреждению атак - Отчет о принятых мерах;

  • Ответы на запросы НКЦКИ - Направление запрашиваемых сведений или обоснование невозможности ответа в срок;

  • Сбои в работе личного кабинета - Фиксация сбоя и направление уведомления по резервным каналам.

Для организации документирования операторам потребуется:

  • Разработать и утвердить внутренний регламент взаимодействия с НКЦКИ, включающий все этапы документирования;

  • Обеспечить техническую интеграцию систем мониторинга с личным кабинетом для автоматического формирования уведомлений;

  • Назначить ответственных лиц с правом подписи (УКЭП) и обязанностью круглосуточного контроля;

  • Проводить регулярные учения по процедуре документирования при сбоях системы;

  • Создать архив электронных документов с возможностью быстрого поиска и предоставления по запросу контролирующих органов.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=542523

Комментариев нет:

Отправить комментарий