Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Подключение к ГосСОПКА: обязательства субъектов КИИ и алгоритм взаимодействия

Подключение к ГосСОПКА: обязательства субъектов КИИ и алгоритм взаимодействия

Подключение к ГосСОПКА обязательно для всех субъектов КИИ. С 30 января 2026 года действует обновлённый порядок взаимодействия с НКЦКИ (приказы ФСБ № 539, 546, 547, 548). Узнайте, как выбрать модель подключения, соблюсти сроки информирования и избежать штрафов.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Подключение к ГосСОПКА: обязательства субъектов КИИ и алгоритм взаимодействия

Подключение к ГосСОПКА: обязательства субъектов КИИ и алгоритм взаимодействия

Статья содержит сравнительный анализ двух моделей подключения к ГосСОПКА, пошаговый алгоритм интеграции с НКЦКИ, матрицу сроков информирования об инцидентах и авторский чек-лист готовности к взаимодействию. Материал ориентирован на CISO и ИБ-инженеров, ответственных за безопасность объектов критической информационной инфраструктуры.

Оглавление

Что такое ГосСОПКА и зачем она нужна субъектам КИИ

ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак) — единая иерархически выстроенная система, созданная для защиты информационных ресурсов Российской Федерации от компьютерных атак. Подключение к ГосСОПКА — не факультативная опция, а законодательно закреплённая обязанность субъектов критической информационной инфраструктуры.

Архитектура системы включает три уровня: главный центр (НКЦКИ — Национальный координационный центр по компьютерным инцидентам, функционирующий в структуре ФСБ России), ведомственные (территориальные) центры и корпоративные центры. Каждый уровень выполняет задачи обнаружения, предупреждения, анализа и реагирования на компьютерные инциденты КИИ в пределах своей зоны ответственности.

Для CISO и ИБ-инженеров критически важно понимать: ГосСОПКА — это не просто «дополнительный канал отчётности». Система обеспечивает обратную связь — субъекты получают от НКЦКИ оперативные данные об актуальных угрозах, индикаторах компрометации, средствах и методах проведения атак. Это двусторонний обмен, существенно повышающий уровень защищённости объектов КИИ.

Нормативная база: от 187-ФЗ до приказов ФСБ 2025–2026

Обязанность информировать государство о компьютерных инцидентах установлена Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Практический порядок взаимодействия конкретизируется подзаконными актами ФСБ России.

Ключевые нормативные документы, регулирующие подключение к ГосСОПКА:

Документ Предмет регулирования Статус
187-ФЗ от 26.07.2017 Базовый закон о безопасности КИИ, определяет обязанности субъектов Действует
Приказ ФСБ № 366 от 24.07.2018 Назначение НКЦКИ координирующим органом ГосСОПКА Утрачивает силу 30.01.2026
Приказ ФСБ № 367 от 24.07.2018 Перечень информации и порядок её представления в ГосСОПКА Утрачивает силу 30.01.2026
Приказ ФСБ № 368 от 24.07.2018 Порядок обмена информацией об инцидентах между субъектами КИИ Утрачивает силу 30.01.2026
Приказ ФСБ № 282 от 19.06.2019 Порядок информирования ФСБ о компьютерных инцидентах и реагирования Утрачивает силу 30.01.2026
Приказ ФСБ № 539 от 23.12.2025 Порядок получения субъектами КИИ информации о средствах и способах проведения атак Вступает в силу 30.01.2026
Приказ ФСБ № 546 от 25.12.2025 Порядок обмена информацией об атаках и инцидентах между субъектами КИИ и международными организациями Вступает в силу 30.01.2026
Приказ ФСБ № 547 от 25.12.2025 Порядок информирования ФСБ об инцидентах, реагирование, ликвидация последствий атак на ЗО КИИ Вступает в силу 30.01.2026
Приказ ФСБ № 548 от 25.12.2025 Порядок непрерывного взаимодействия субъектов КИИ с ГосСОПКА через личный кабинет НКЦКИ Вступает в силу 30.01.2026

Обратите внимание: с 30 января 2026 года нормативная база полностью обновлена. Приказы 2018–2019 годов (№ 366, 367, 368, 282) утрачивают силу. Их заменяет пакет из четырёх новых приказов (№ 539, 546, 547, 548), формирующих единую и более детализированную систему взаимодействия. При разработке ОРД по КИИ необходимо учитывать именно актуальную редакцию документов.

Обязательства субъектов КИИ по подключению к ГосСОПКА

Законодательство разделяет субъектов КИИ на две группы с различным объёмом обязательств:

Субъекты, владеющие значимыми объектами КИИ (категории 1, 2, 3)

Для этой категории подключение к ГосСОПКА и непрерывное НКЦКИ взаимодействие — безусловная обязанность. Согласно приказу ФСБ № 548, субъект обязан:

  • зарегистрировать личный кабинет в технической инфраструктуре НКЦКИ;
  • заключить регламент взаимодействия с НКЦКИ;
  • обеспечить непрерывный обмен информацией о компьютерных атаках и инцидентах;
  • информировать ФСБ о каждом компьютерном инциденте КИИ не позднее 3 часов с момента обнаружения;
  • в течение 24 часов после получения от НКЦКИ информации о готовящихся атаках направить сведения о мероприятиях по их предупреждению.

Субъекты, владеющие объектами КИИ без категории значимости

Для данной группы информирование о компьютерных инцидентах также обязательно, однако сроки существенно мягче — не позднее 24 часов с момента обнаружения. При этом подключение к технической инфраструктуре НКЦКИ через личный кабинет является настоятельной рекомендацией. Даже при отсутствии прямого подключения информирование может осуществляться по электронной почте или иным каналам связи.

Независимо от категории объектов, субъект КИИ обязан пройти процедуру категорирования и обеспечить защиту в соответствии с требованиями приказа ФСТЭК № 239.

Для кого эта услуга

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Прямое подключение vs. корпоративный центр класса А: сравнительный анализ

Подключение к ГосСОПКА может быть реализовано двумя принципиально разными способами. Выбор между ними — одно из ключевых решений, которое CISO должен принять на этапе проектирования системы ИБ.

Вариант 1. Прямое (самостоятельное) подключение к НКЦКИ

Субъект КИИ самостоятельно создаёт собственный центр мониторинга, подключается к технической инфраструктуре НКЦКИ, заключает регламент взаимодействия напрямую с ФСБ России. Организация берёт на себя полный цикл функций: обнаружение, анализ, реагирование, информирование.

Вариант 2. Подключение через корпоративный (ведомственный) центр ГосСОПКА

Субъект КИИ заключает соглашение с корпоративным центром ГосСОПКА (коммерческим SOC, имеющим статус центра класса А), который берёт на себя основные функции по мониторингу, обнаружению инцидентов и взаимодействию с НКЦКИ. Организация уведомляет НКЦКИ о включении своих ресурсов в зону ответственности данного центра.

Критерий Прямое подключение Через корпоративный центр класса А
Кто взаимодействует с НКЦКИ Субъект КИИ напрямую Корпоративный центр от имени субъекта
Необходимость собственного SOC Обязательно Не требуется
Лицензии Не требуются (для собственных нужд) Лицензии получает корпоративный центр
Капитальные затраты (CAPEX) Высокие — SIEM, IDS/IPS, штат аналитиков Низкие — оплата услуг по договору
Операционные затраты (OPEX) Содержание штата, обновление средств защиты Ежемесячная абонентская плата
Время развёртывания 6–12 месяцев 1–3 месяца
Полнота контроля Полный контроль над процессами ИБ Частичная передача функций подрядчику
Ответственность за инцидент Полностью на субъекте КИИ Распределяется по условиям договора; конечная ответственность — на субъекте
Оптимально для Крупных организаций со зрелой ИБ-службой Среднего бизнеса, организаций без собственного SOC

Важно: даже при подключении через корпоративный центр класса А конечная юридическая ответственность за компьютерный инцидент КИИ и соблюдение сроков информирования остаётся на субъекте КИИ. Корпоративный центр — исполнитель технических функций, но не замена ответственного лица в понимании 187-ФЗ.

Алгоритм подключения к ГосСОПКА: пошаговая инструкция

На основании актуальных нормативных требований (приказы ФСБ № 539, 546, 547, 548) подключение к ГосСОПКА включает следующие последовательные этапы:

Этап 1. Определение объёма обязательств

Проведите инвентаризацию объектов КИИ и убедитесь, что категорирование выполнено корректно. Определите, какие объекты являются значимыми (категории 1–3), а какие — нет. От этого зависят сроки информирования и глубина интеграции.

Этап 2. Выбор модели подключения

Примите решение: прямое подключение или подключение через корпоративный центр класса А. Учитывайте зрелость ИБ-процессов, наличие собственного SOC, бюджет и кадровый ресурс.

Этап 3. Заключение регламента взаимодействия с НКЦКИ

Направьте запрос на заключение регламента по адресу info@cert.gov.ru. При прямом подключении регламент заключается непосредственно между субъектом КИИ и НКЦКИ. При подключении через корпоративный центр — центр уведомляет НКЦКИ о включении ваших ресурсов в свою зону ответственности.

Этап 4. Регистрация личного кабинета

После подписания регламента получите доступ к личному кабинету в технической инфраструктуре НКЦКИ. Обеспечьте выполнение технических требований: разрешите прохождение сетевого трафика к IP-адресам инфраструктуры НКЦКИ по протоколам TCP (порты 53, 443) и UDP (порт 53), пропишите DNS-серверы НКЦКИ в настройках рабочих станций.

Этап 5. Разработка внутренних процедур

Подготовьте организационно-распорядительную документацию: план реагирования на компьютерные инциденты, регламент внутреннего информирования, порядок взаимодействия с НКЦКИ (или корпоративным центром), назначьте ответственных лиц.

Этап 6. Техническая интеграция

Настройте средства защиты информации для передачи событий безопасности в формате, совместимом с требованиями ГосСОПКА. При прямом подключении — организуйте канал обмена данными с НКЦКИ. Используйте сертифицированные СЗИ, отвечающие требованиям ФСТЭК и ФСБ.

Этап 7. Тестирование и ввод в эксплуатацию

Проведите тестовый обмен данными с НКЦКИ через личный кабинет. Убедитесь, что информация об инцидентах передаётся корректно и в установленные сроки. Задокументируйте результаты тестирования.

НКЦКИ взаимодействие: регламент обмена информацией об инцидентах

Приказ ФСБ № 548 от 25.12.2025 впервые закрепил понятие «непрерывного взаимодействия» — это постоянно действующий двусторонний канал обмена информацией между субъектом КИИ и НКЦКИ. Рассмотрим, какие данные передаются в каждом направлении.

Информация, передаваемая субъектом КИИ в НКЦКИ

  • Сведения о компьютерных атаках на информационные ресурсы субъекта.
  • Информация о компьютерных инцидентах КИИ — факты нарушения или прекращения функционирования объекта, нарушения безопасности обрабатываемой информации.
  • Данные о составе технических средств, подвергшихся атаке.
  • Сведения о признаках инцидентов, обнаруженных в ходе мониторинга.
  • Результаты реагирования и принятых мерах по ликвидации последствий.

Информация, предоставляемая НКЦКИ субъекту

  • Данные об актуальных угрозах безопасности, включая информацию о готовящихся атаках.
  • Сведения о средствах, способах и методах проведения компьютерных атак (индикаторы компрометации, сигнатуры, TTP).
  • Рекомендации по предупреждению и обнаружению атак.
  • Методическая и экспертная поддержка по реагированию.
  • Содействие в расследовании инцидентов при необходимости.

Подтверждением факта передачи информации служит присвоение уникального идентификатора компьютерной атаке или компьютерному инциденту в личном кабинете НКЦКИ. Идентификатор должен быть присвоен в течение 24 часов.

В случае технических сбоев или отсутствия связи с личным кабинетом предусмотрены резервные каналы: почтовый адрес и адрес электронной почты НКЦКИ. Субъект КИИ обязан направить информацию любым доступным способом, не дожидаясь восстановления работы личного кабинета.

Сроки информирования и ответственность: матрица обязательств

Один из наиболее практически значимых аспектов подключения к ГосСОПКА — соблюдение жёстких временных рамок. Нарушение сроков информирования квалифицируется как невыполнение обязанности субъекта КИИ и влечёт административную и уголовную ответственность.

Тип события Объект Срок информирования Канал передачи Адресат
Компьютерный инцидент Значимый объект КИИ Не позднее 3 часов Личный кабинет НКЦКИ / резервный канал НКЦКИ (ФСБ России)
Компьютерный инцидент Объект КИИ без категории Не позднее 24 часов Личный кабинет / электронная почта НКЦКИ
Компьютерный инцидент (кредитно-финансовая сфера) Значимый объект КИИ Не позднее 3 часов Личный кабинет НКЦКИ НКЦКИ + Банк России (ФинЦЕРТ)
Получение от НКЦКИ сведений о готовящейся атаке Любой объект КИИ Ответ в течение 24 часов Личный кабинет НКЦКИ НКЦКИ
Результаты реагирования и ликвидации последствий Значимый объект КИИ Не позднее 48 часов после завершения реагирования Личный кабинет НКЦКИ НКЦКИ (ФСБ России)

Обратите внимание: 3-часовой срок отсчитывается с момента обнаружения инцидента, а не с момента его классификации или подтверждения. Это требует от ИБ-служб наличия отлаженных процедур первичной регистрации событий и оперативной эскалации.

Типичные ошибки при подключении к ГосСОПКА и как их избежать

Практика показывает, что субъекты КИИ допускают ряд повторяющихся ошибок при организации взаимодействия с ГосСОПКА. Ниже приведён авторский чек-лист для самопроверки, составленный на основе анализа типовых проблем.

Чек-лист готовности к взаимодействию с ГосСОПКА

Контрольный вопрос Последствие при несоблюдении Рекомендация
1 Завершено ли категорирование объектов КИИ? Невозможно определить сроки информирования и объём обязательств Проведите категорирование до начала подключения
2 Заключён ли регламент взаимодействия с НКЦКИ? Отсутствие юридического основания для обмена данными Направьте запрос на info@cert.gov.ru
3 Зарегистрирован ли личный кабинет в ТИ НКЦКИ? Невозможность оперативной передачи данных об инцидентах Выполните технические требования к сетевым настройкам и DNS
4 Разработан ли план реагирования на инциденты? Нарушение 3-часового срока уведомления, хаотичные действия персонала Включите сценарий информирования НКЦКИ в план реагирования
5 Назначены ли ответственные лица с круглосуточной доступностью? Инцидент в ночное время останется без реакции Обеспечьте дежурную смену или договор с корпоративным центром 24/7
6 Настроены ли резервные каналы связи с НКЦКИ? Невозможность передать данные при недоступности личного кабинета Зафиксируйте почтовые адреса НКЦКИ в ОРД
7 Проведён ли аудит ИБ с проверкой процедур информирования? Выявление нарушений при проверке ФСТЭК или ФСБ Проводите внутренний аудит не реже 1 раза в год
8 Актуализирована ли модель угроз с учётом данных от НКЦКИ? Неадекватная оценка рисков, пробелы в защите Интегрируйте аналитику НКЦКИ в процесс управления рисками

Наиболее распространённые ошибки

Ошибка 1. Формальное подключение без реальных процессов. Регламент подписан, личный кабинет зарегистрирован, но внутренние процедуры не выстроены. При реальном инциденте ИБ-служба не успевает уложиться в 3-часовой срок, потому что не определены зоны ответственности, нет шаблонов уведомлений, отсутствует эскалационная цепочка.

Ошибка 2. Отсутствие мониторинга 24/7. Компьютерный инцидент КИИ может произойти в любое время суток. Если ИБ-специалисты работают только в рабочие часы, инцидент в выходные или ночью будет обнаружен с критическим опозданием.

Решение: организовать дежурную смену или передать функцию мониторинга корпоративному центру.

Ошибка 3. Использование устаревшей нормативной базы. С 30 января 2026 года действуют новые приказы ФСБ (№ 539, 546, 547, 548). Организации, продолжающие работать по регламентам 2018–2019 годов, рискуют не выполнить актуальные требования.

Необходимо обновить ОРД, пересмотреть процедуры и уведомить персонал об изменениях.

Ошибка 4. Игнорирование обратной связи от НКЦКИ. Ряд субъектов воспринимает подключение к ГосСОПКА как одностороннюю обязанность «отчитаться об инциденте». Между тем НКЦКИ направляет ценную информацию о готовящихся атаках, уязвимостях и методах защиты.

Игнорирование этих данных — упущенная возможность повысить защищённость и формальное нарушение приказа № 548, обязывающего реагировать на уведомления НКЦКИ в течение 24 часов.

Ошибка 5. Отсутствие учёта требований импортозамещения. Средства защиты, используемые для мониторинга и передачи данных в ГосСОПКА, должны соответствовать требованиям по импортозамещению для объектов КИИ. Использование иностранного ПО на значимых объектах КИИ может повлечь дополнительные санкции при проверке.

Заключение

Подключение к ГосСОПКА — это не разовое мероприятие, а формирование постоянно действующего канала обмена информацией между субъектом КИИ и государственной системой кибербезопасности. С вступлением в силу приказов ФСБ № 539, 546, 547, 548 (30 января 2026 года) требования к НКЦКИ взаимодействию стали значительно строже и детальнее.

Ключевые выводы для CISO и ИБ-инженеров:

  • Выбор между прямым подключением и корпоративным центром класса А определяется зрелостью ИБ-процессов, бюджетом и наличием собственного SOC. Конечная ответственность за компьютерный инцидент КИИ в обоих случаях остаётся на субъекте.
  • Срок 3 часа для информирования о инцидентах на значимых объектах КИИ — жёсткое требование, выполнение которого невозможно без выстроенных процедур регистрации, классификации и эскалации.
  • Личный кабинет НКЦКИ становится основным каналом взаимодействия; резервные каналы обязательно должны быть зафиксированы в ОРД.
  • Взаимодействие с ГосСОПКА — двустороннее. Данные, получаемые от НКЦКИ, должны интегрироваться в процессы управления рисками и актуализации модели угроз.

Начинать подготовку к подключению следует параллельно с категорированием объектов КИИ. Чем раньше организация выстроит процессы, тем ниже риск нарушения сроков и санкций при первой проверке.

Компания «Астелс» оказывает полный спектр услуг по организации взаимодействия с ГосСОПКА: от категорирования объектов КИИ и разработки ОРД до комплексной киберзащиты под ключ. Наши специалисты помогут выбрать оптимальную модель подключения, подготовить документацию и пройти аудит перед проверкой ФСТЭК. Узнайте стоимость или оставьте заявку на консультацию.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги