ГосСОПКА — что это такое, кто обязан подключаться и чем она отличается от НКЦКИ
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Создана по 187-ФЗ, работает под ФСБ России, и подключаться к ней обязаны субъекты критической информационной инфраструктуры. НКЦКИ — её оперативный узел, куда субъекты КИИ фактически сообщают об инцидентах. Разбираем, что это за система, чем она отличается от центра, что закон требует от субъекта КИИ, в какие сроки сообщать об инциденте и какими путями можно подключиться — включая аккредитацию центров, которая впервые получила утверждённый порядок в 2026 году.
Кратко
- Расшифровка
- Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ст. 5 187-ФЗ).
- НКЦКИ
- Национальный координационный центр по компьютерным инцидентам при ФСБ России — оперативный узел ГосСОПКА, принимает сообщения об инцидентах.
- Кому обязательно
- Всем субъектам КИИ (ст. 9 187-ФЗ), а по указу № 250 — также органам власти, госкорпорациям и стратегическим предприятиям.
- Срок инцидента
- 3 часа для значимых объектов КИИ / 24 часа для иных — п. 3 Порядка, утв. приказом ФСБ № 547 от 25.12.2025 (действует с 30.01.2026).
- Как подключиться
- Свой корпоративный центр, ведомственный центр или коммерческий SOC-провайдер по соглашению с НКЦКИ.
Что такое ГосСОПКА: расшифровка аббревиатуры
ГосСОПКА расшифровывается как Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Определение закреплено в статье 5 187-ФЗ: это единый территориально распределённый комплекс сил (подразделений и должностных лиц) и средств (программных и программно-аппаратных), которые решают три задачи — обнаруживают атаки, предупреждают их и ликвидируют последствия — и взаимодействуют между собой.
Из этой формулировки следует практический момент: ГосСОПКА — не сайт, не сервис и не портал, к которому можно «подключиться» вводом логина и пароля. Это контур, который складывается из множества центров разного уровня по всей стране плюс координирующая структура при ФСБ России. Субъект КИИ становится частью этого контура не регистрацией на каком-то ресурсе, а через конкретные обязанности — информирование об инцидентах, содействие ФСБ и, при необходимости, создание или привлечение центра ГосСОПКА (разбираем ниже).
Кто именно считается субъектом и объектом КИИ и как определяется значимый объект — разобрано отдельно на странице «Что такое КИИ», здесь эти понятия не повторяем.
ГосСОПКА и НКЦКИ — в чём разница и кто есть кто
Путаница между ГосСОПКА и НКЦКИ — самая частая на этой теме, и разница простая: ГосСОПКА — система в целом, закреплённая законом конструкция из сил и средств. НКЦКИ (Национальный координационный центр по компьютерным инцидентам) — конкретная организация при ФСБ России, оперативный узел этой системы. НКЦКИ создан и действует на основании приказа ФСБ России от 24.07.2018 № 366, которым также утверждено Положение о центре факт.
По функциям, закреплённым этим приказом, НКЦКИ: координирует деятельность субъектов КИИ, аккредитованных центров ГосСОПКА и профильных органов и организаций; организует обмен информацией об атаках и инцидентах между субъектами КИИ, а также с зарубежными CERT и международными организациями; определяет состав технических параметров атаки или инцидента, которые нужно указывать при передаче сведений в ГосСОПКА.
На практике это означает: когда закон или коллега говорит «сообщить в ГосСОПКА», технически речь идёт об отправке сведений именно в НКЦКИ по установленным каналам и формам оценка.
Сама система устроена по трёхуровневой иерархии центров:
ФСБ России / НКЦКИ — вершина иерархии, разрабатывает нормативно-методическую базу для всех остальных центров.
Создаются государственными органами для координации подведомственных организаций в своей сфере.
Создаются коммерческими и некоммерческими организациями, в том числе субъектами КИИ, для защиты собственной инфраструктуры.
Кого касается: обязанности субъекта КИИ
Взаимодействие с ГосСОПКА касается любого субъекта КИИ — независимо от того, есть ли у него объекты с присвоенной категорией значимости. Часть 2 статьи 9 187-ФЗ устанавливает для всех субъектов три обязанности: незамедлительно информировать о компьютерных инцидентах уполномоченный орган (ФСБ России через НКЦКИ, а для банковской сферы и иных сфер финансового рынка — также Банк России);
оказывать содействие должностным лицам ФСБ России в обнаружении, предупреждении и ликвидации последствий атак и установлении причин инцидентов; при установке на объекте технических средств ГосСОПКА — обеспечивать порядок и условия их эксплуатации и сохранность факт.
Для субъектов, у которых есть значимые объекты, часть 3 той же статьи добавляет обязанности потяжелее: реагировать на инциденты в порядке, установленном ФСБ России (см. следующий раздел о сроках), и принимать меры по ликвидации последствий атак, проведённых в отношении значимого объекта. Как объект получает статус значимого и какие категории существуют — см. отдельный разбор категорирования объектов КИИ.
Поправки 58-ФЗ (апрель 2025 г.) ввели саму обязанность не разового, а непрерывного взаимодействия с ГосСОПКА — контур, а не однократное сообщение по факту инцидента. Порядок её исполнения раскрыл приказ ФСБ России от 25.12.2025 № 548 «Об утверждении Порядка осуществления непрерывного взаимодействия субъектов критической информационной инфраструктуры Российской Федерации, которым на праве собственности, аренды или ином законном основании принадлежат значимые объекты КИИ, а также руководителей органов и организаций, на которых возложены обязанности, предусмотренные частью 4 статьи 9 187-ФЗ, с ГосСОПКА» (зарегистрирован Минюстом России 30.12.2025 № 84872), вступивший в силу 30.01.2026: он касается не всех субъектов КИИ подряд, а тех, кому принадлежат значимые объекты КИИ, а также — отдельным контуром — руководителей органов и организаций, на которых возложены обязанности по части 4 статьи 9 187-ФЗ, то есть круга Указа № 250 факт — сверено по официальному тексту приказа на pravo.gov.ru (публикация № 0001202512300058).
Как сообщать об инцидентах: сроки и порядок
Закон различает атаку и инцидент. Компьютерный инцидент (ст. 2 187-ФЗ) — это факт нарушения и (или) прекращения функционирования объекта КИИ либо сети электросвязи, используемой для взаимодействия таких объектов, и (или) нарушения безопасности обрабатываемой информации, в том числе произошедший в результате компьютерной атаки факт. Важный нюанс: сама атака и инцидент — не одно и то же, атака может не привести к инциденту, если сработали меры защиты.
Ранее действовавший приказ ФСБ России от 19.06.2019 № 282 устанавливал: информация о компьютерном инциденте на значимом объекте КИИ направляется в НКЦКИ не позднее 3 часов с момента обнаружения, на иных объектах — не позднее 24 часов. С 30 января 2026 года его сменил приказ ФСБ России от 25.12.2025 № 547 «Об утверждении Порядка информирования ФСБ России о компьютерных атаках и компьютерных инцидентах…» (зарегистрирован Минюстом России 30.12.2025 № 84871), который прямо признал утратившими силу и приказ № 282 (2019), и приказ № 348 от 07.07.2022, вносивший в него более ранние изменения.
Пункт 3 утверждённого Порядка дословно сохранил прежние цифры: 3 часа с момента обнаружения инцидента — для значимого объекта КИИ, 24 часа — для иных объектов КИИ. Тем же пунктом установлено: сведения об инциденте на информационном ресурсе органа или организации, подпадающих под часть 4 статьи 9 187-ФЗ (то есть не субъектов КИИ, а органов власти, госкорпораций и других организаций из круга Указа № 250), и сведения о самой компьютерной атаке (в отличие от инцидента) — во всех случаях направляются в срок не позднее 24 часов, независимо от того, значимый это объект или нет факт.
Именно в этом и состоит расширение охвата новым приказом: помимо субъектов КИИ, обязанность информировать ФСБ России в единый срок 24 часа теперь прямо распространена и на органы (организации), отвечающие за информационные ресурсы РФ по части 4 статьи 9 187-ФЗ. Сверено по официальному тексту приказа № 547 на pravo.gov.ru (публикация № 0001202512300064).
Технически сообщение об инциденте уходит не в абстрактную «ГосСОПКА», а в конкретную инфраструктуру НКЦКИ:
- Личный кабинет субъекта ГосСОПКА —
lk.cert.gov.ru, доступ открывается после заключения регламента или соглашения о взаимодействии с НКЦКИ. - Веб-форма уведомления об атаке или инциденте —
cert.gov.ru/uvedomlenie.php, без личного кабинета, для разовых случаев и как резервный вариант. - Резервные каналы при потере связи с личным кабинетом — электронная почта
incident@cert.gov.ruи контакты, опубликованные наcert.gov.ru/kontakty.
Приказ ФСБ № 367: что и как передавать в ГосСОПКА
Приказ ФСБ России № 367 от 24.07.2018 «Об утверждении Перечня информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, и Порядка представления информации в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации» утверждает перечень информации, которую субъекты КИИ и иные организации передают в ГосСОПКА при компьютерной атаке или инциденте, и порядок представления этих сведений — отвечает на вопрос «что и как» сообщать, а не «в какой срок». Приказ зарегистрирован Минюстом России 06.09.2018 № 52108, подписан в один день с приказом № 366, которым создан НКЦКИ, — оба образуют часть исходного нормативного пакета 2018 года по ГосСОПКА факт.
Приказ состоит из двух приложений: приложение № 1 — сам перечень информации (какие параметры атаки или инцидента указывать), приложение № 2 — порядок представления этой информации в НКЦКИ. По смыслу названия приказ ФСБ 367 от 24.07.2018 закрывает содержательную часть взаимодействия с ГосСОПКА: какие именно параметры атаки или инцидента — тип, время обнаружения, затронутые ресурсы, признаки компрометации и другие технические детали — должны попасть в сообщение, направляемое в НКЦКИ, и в каком составе.
Это отличает его от трёх других приказов, разобранных на этой странице: приказ № 547 от 25.12.2025 устанавливает сроки такого сообщения — 3 часа для значимых объектов КИИ и 24 часа для иных объектов (раздел выше); приказ № 546 регулирует обмен сведениями между самими субъектами КИИ и с иностранными организациями, а не с ФСБ России; приказ № 554 задаёт технические требования к средствам ГосСОПКА.
В связке из четырёх документов у каждого свой вопрос: № 367 — что передавать, № 547 — когда, № 546 — с кем ещё делиться, № 554 — какими средствами оценка.
Статус на июль 2026 года. Декабрьский пакет приказов ФСБ 2025 года прямо отменил четыре старых документа: приказ № 368 от 24.07.2018 (заменён приказом № 546), приказ № 282 от 19.06.2019 и приказ № 348 от 07.07.2022, вносивший в него изменения (оба заменены приказом № 547), а также приказ № 196 от 06.05.2019 (заменён приказом № 554).
По нескольким независимым отраслевым обзорам этого пакета приказ № 367 в перечне отменённых документов не упомянут и, по всей видимости, продолжает действовать без изменений — в отличие от трёх перечисленных выше актов. Прямую проверку статуса по строке истории изменений документа на КонсультантПлюс или pravo.gov.ru редакция технически выполнить не смогла (ограничения доступа к платным правовым системам); перед использованием в юридически значимых целях статус приказа № 367 стоит перепроверить отдельно оценка, подтверждена косвенно.
Приказы ФСБ № 546 и № 554: обмен данными и требования к средствам
Приказ ФСБ России № 546 от 25.12.2025 регулирует не сроки уведомления самой ФСБ России (это приказ № 547), а порядок обмена сведениями об атаках и инцидентах между субъектами КИИ и с иностранными организациями; приказ ФСБ России № 554 от 26.12.2025 устанавливает технические требования к самим средствам ГосСОПКА — с акцентом на технологический суверенитет. Оба входят в один пакет декабрьских приказов вместе с уже разобранными № 547 и № 548, но касаются другой части процесса — обмена данными и допустимости оборудования, а не сроков информирования ФСБ.
Полное название приказа № 546 — «Об утверждении Порядка обмена информацией о компьютерных атаках и компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты».
Документ заменил приказ ФСБ России от 24.07.2018 № 368 и вступил в силу с 30 января 2026 года — той же датой, что и приказы № 547 и № 548 факт. Если приказ № 547 — о том, как субъект КИИ сообщает об инциденте ФСБ России через НКЦКИ, то приказ № 546 — о другом канале: обмене сведениями между самими субъектами КИИ и с зарубежными профильными ведомствами, международными и иностранными организациями, которые занимаются реагированием на инциденты.
По тексту утверждённого приказом № 546 Порядка обмена информацией установлены разные сроки для разных ситуаций: если субъект КИИ получил сведения о компьютерной атаке или инциденте, инициативно направленные иностранной (международной) организацией, он обязан направить эту информацию в НКЦКИ не позднее 24 часов с момента получения (п.
20 Порядка); если субъект узнал об атаке или инциденте, затронувшем объект КИИ другого субъекта, — не позднее 12 часов (п. 21 Порядка). Отдельно сама НКЦКИ обязана рассмотреть обращение субъекта о необходимости обмена сведениями с иностранной организацией в течение 24 часов (п. 15 Порядка) и в течение 48 часов с момента получения ответа от такой организации переслать его субъекту, направившему обращение (п.
18 Порядка) факт — сверено по официальному тексту приказа на pravo.gov.ru (публикация № 0001202512300066).
Приказ № 554 — «Об установлении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак» — заменил прежние требования 2019 года (приказ ФСБ России от 06.05.2019 № 196) и вступил в силу раньше остальных приказов пакета — с 10 января 2026 года факт.
В отличие от № 546 и № 547, он не про порядок сообщений, а про сами технические средства ГосСОПКА: какими они должны быть, чтобы считаться допустимыми. По тексту приложения к приказу ключевое новшество — требование технологического суверенитета: средства ГосСОПКА должны быть произведены, обеспечены гарантийной и технической поддержкой и модернизироваться исключительно российскими юридическими лицами, не находящимися под прямым или косвенным контролем иностранных физических и (или) юридических лиц (п.
4 Требований). Дополнительно средства обнаружения должны иметь сертификат соответствия требованиям ФСБ России к средствам обнаружения компьютерных атак, разрабатываемым по системе сертификации СЗИ-ГТ — системе сертификации средств защиты информации по требованиям безопасности для сведений, составляющих государственную тайну, утверждённой приказом ФСБ России от 13.11.1999 № 564 (п.
12 Требований) факт — сверено по официальному тексту приказа на pravo.gov.ru (публикация № 0001202512300063).
Приказы ФСБ № 539 и № 540: встречный поток информации и полномочия НКЦКИ
В той же декабрьской связке 2025 года вышли ещё два документа, оба действуют с 30 января 2026 года.
Приказ ФСБ России от 23.12.2025 № 539 (Минюст 25.12.2025, № 84782) утверждает Порядок получения субъектами КИИ информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения. Это встречное направление: не только субъект докладывает в ГосСОПКА, но и НКЦКИ передаёт субъекту сведения об угрозах — с учётом особенностей функционирования конкретного объекта.
На запрос субъекта ответ предоставляется в срок до 30 рабочих дней со дня его получения.
Приказ ФСБ России от 24.12.2025 № 540 (Минюст 25.12.2025, № 84777) правит Положение о НКЦКИ, утверждённое приказом ФСБ России от 24.07.2018 № 366. Задача НКЦКИ по координации распространена с субъектов КИИ ещё и на аккредитованные центры ГосСОПКА и на организации, указанные в части 4 статьи 9 187-ФЗ, а в Положение добавлена отсылка к Указу Президента № 250 от 01.05.2022.
Приказ ФСБ № 297: с 1 сентября 2026 года в ГосСОПКА докладывают и операторы ГИС
До сих пор весь этот раздел был про субъектов КИИ. С 1 сентября 2026 года такая же обязанность появилась у операторов государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений — даже если объектов КИИ у них нет.
Порядок установил приказ ФСБ России от 6 августа 2026 г. № 297 (зарегистрирован Минюстом 20.08.2026, регистрационный № 87923, опубликован 21.08.2026). Приказ издан во исполнение части 7 статьи 16 149-ФЗ и вводит отдельный контур информирования — об инцидентах, повлёкших неправомерную передачу информации из таких систем.
↔ таблицу можно прокрутить вбок
| Что делать | Срок | Пункт Порядка |
|---|---|---|
| Сообщить в НКЦКИ о компьютерном инциденте | не позднее 24 часов с момента обнаружения | п. 5 |
| Сообщить, какие меры приняты, получив от НКЦКИ информацию о готовящейся атаке | 24 часа с момента получения | п. 9 |
| Ответить на запрос НКЦКИ | 24 часа с момента получения запроса | п. 10 |
Обмен идёт через личный кабинет — персональную страницу, зарегистрированную в технической инфраструктуре НКЦКИ (п. 3). То есть подключение к инфраструктуре НКЦКИ перестало быть темой только для субъектов КИИ: оператору ГИС личный кабинет теперь нужен так же.
Приказ № 297 работает в паре с приказом ФСТЭК № 117: тот говорит, как защищать государственные системы, этот — кому и в какой срок докладывать, когда защита не сработала. Оба вступили в силу в один день.
Приказ НКЦКИ № 2: в каком формате передавать
Приказ НКЦКИ от 14.07.2026 № 2 определяет унифицированные форматы представления в ГосСОПКА информации о компьютерных атаках и инцидентах и состав технических параметров, которые нужно указывать в уведомлении. В развитие приказа директором НКЦКИ 8 июля 2026 года утверждены исходные данные для определения типа компьютерной атаки — методические рекомендации, которые применяются вместе с политикой информационной безопасности организации.
Подключение к ГосСОПКА: как подключиться и что для этого нужно
«Подключиться к ГосСОПКА» на практике означает один из двух путей: построить собственный центр обнаружения и реагирования либо привлечь для этого стороннюю организацию. Первый путь — создать собственный (корпоративный) центр ГосСОПКА: развернуть у себя мощности обнаружения, анализа и реагирования на инциденты, заключить с НКЦКИ регламент о взаимодействии и организовать обмен информацией через личный кабинет.
Это подходит крупным субъектам с зрелой ИБ-функцией. Второй путь — воспользоваться услугами стороннего центра: ведомственного (если субъект подведомствен профильному органу) либо коммерческого — провайдера ИБ-услуг или SOC, который либо уже аккредитован, либо работает по соглашению о сотрудничестве с НКЦКИ в рамках переходного периода. Перед подключением стороны согласуют технические параметры обмена — форматы данных, каналы связи, периодичность — и подписывают регламент взаимодействия оценка практики.
↔ таблицу можно прокрутить вбок
| Вариант подключения | Кто создаёт | Когда подходит |
|---|---|---|
| Собственный (корпоративный) центр | Сам субъект КИИ | Крупный субъект с зрелой ИБ-функцией и ресурсами на SIEM, аналитиков и круглосуточный мониторинг |
| Ведомственный центр | Профильный государственный орган для подведомственных организаций | Субъект административно подведомствен этому органу |
| Коммерческий центр / SOC-провайдер | Сторонняя организация — аккредитованная либо работающая по соглашению с НКЦКИ | Нет ресурсов на собственный центр, нужен аутсорс обнаружения и реагирования |
Заниматься обнаружением, предупреждением и ликвидацией последствий атак, а также реагированием на инциденты вправе не любая организация. Указ Президента РФ от 01.05.2022 № 250 закрепил: эти задачи вправе решать только аккредитованные ФСБ России центры ГосСОПКА — требование распространяется не только на субъектов КИИ, но и на федеральные органы исполнительной власти, органы власти субъектов РФ, государственные фонды и корпорации, стратегические предприятия и системообразующие организации экономики факт.
Новое и важное для 2026 года. Порядок этой аккредитации почти четыре года существовал только как требование «на будущее» — без утверждённого регламента. Приказ подписан 22.04.2026 и официально опубликован 20.05.2026 — приказ ФСБ России № 161 «Об утверждении Порядка аккредитации центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Требований к центрам ГосСОПКА, а также к аккредитованным центрам» (зарегистрирован Минюстом России 20.05.2026 № 86534) — первый принятый (не проектный) документ на эту тему факт.
По тексту приказа (приложение № 1 — Порядок аккредитации, приложение № 2 — Требования) направлений деятельности, по которым проводится аккредитация, четыре, а не пять: а) обнаружение компьютерных атак и регистрация инцидентов; б) реагирование на инциденты и ликвидация их последствий; в) предупреждение атак на информационные ресурсы; г) координация субъектов ГосСОПКА в рамках направлений «а»–«в», а также анализ и выработка мер по повышению защищённости информационных ресурсов — «анализ» не выделен в отдельное направление, а объединён с координацией в одном подпункте «г» (п.
2 Порядка, п. 4 Требований) факт.
Требования к персоналу (глава III Требований) прописаны детально, а не рамочно: руководитель, его заместитель и работники центра должны иметь гражданство России без гражданства другого государства (п. 10); руководитель и заместитель — высшее образование в области информационной безопасности и стаж не менее 5 лет в сфере ИБ или ИТ, включая не менее 3 лет на руководящих должностях (либо профпереподготовку от 360 часов при том же стаже), а также допуск к гостайне (п.
11–12); начальники профильных подразделений — от 2 до 3 лет стажа по направлению в зависимости от роли (п. 14, 18); минимальная штатная численность подразделения — не менее 1 начальника и 5 сотрудников для обнаружения атак и регистрации инцидентов, не менее 1 начальника и 2 сотрудников для остальных направлений (п.
16, 20); повышение квалификации — не реже раза в 3 года, не менее 40 часов (п. 22) факт.
Требования к технической оснащённости (глава II Требований) отсылают к отдельному приложению № 3 — перечню необходимых центру средств по каждому направлению деятельности (система управления событиями безопасности, платформа реагирования на инциденты, платформа анализа информации кибербезопасности, средство обмена информацией для непрерывного взаимодействия с НКЦКИ и другие), и прямо запрещают использовать средства, страна происхождения которых — недружественное государство, либо их производитель подконтролен такому государству (п.
8–9 Требований) факт. Пункта, дословно обязывающего размещать «оборудование ЦОД центра на территории России», в тексте приказа № 161 редакция не нашла — но по существу требование к локализации есть: сам орган (организация), где создаётся центр, не должен находиться под юрисдикцией иностранных государств (п. 1 Требований), а для получения аккредитации соискатель обязан подтвердить наличие нежилых помещений для размещения работников и технических средств, права на которые зарегистрированы в Едином государственном реестре недвижимости — то есть фактически российской недвижимости (п.
6 «в» Порядка) оценка, сверено по первоисточнику.
Саму процедуру ведёт не ФСБ России как ведомство целиком, а конкретное подразделение — Центр защиты
информации и специальной связи ФСБ России (п. 1 Порядка); весь цикл аккредитации не должен превышать
65 рабочих дней со дня приёма заявления (п. 8 Порядка), выданный аттестат действует не более 5 лет
(рекомендуемый образец аттестата, приложение № 1 к Порядку), а запись об аккредитованных центрах ведётся в
открытом виде на https://gossopka.ru (п.
3 Порядка) факт — сверено по официальному тексту приказа на pravo.gov.ru (публикация № 0001202605200018).
Пока не все желающие успели пройти новую процедуру, действует переходный период. Изначально приказ ФСБ России от 01.11.2022 № 543 (зарегистрирован Минюстом России 01.12.2022 № 71291) отводил на него 3 года со дня вступления приказа в силу — то есть период истекал в декабре 2025 г.
Приказ ФСБ России от 21.07.2025 № 282 (зарегистрирован Минюстом России 19.08.2025 № 83223) внёс в приказ № 543 единственную правку — заменил слова «3 года» словами «5 лет», то есть продлил срок до декабря 2027 года: до этой даты организация вправе продолжать привлекать центр, который работает по соглашению с НКЦКИ, даже если он ещё не прошёл формальную аккредитацию по приказу № 161 факт — сверено по официальным текстам приказов на pravo.gov.ru (публикации № 0001202212020034 и № 0001202508200003).
Не путайте этот приказ с другим документом того же номера: приказ ФСБ России от 19.06.2019 № 282 — это старые правила сроков информирования об инцидентах (см. предыдущий раздел), ныне заменённые приказом № 547. Номер совпал случайно, акты разные — по дате, предмету и содержанию.
На техническом уровне, чтобы вообще было что передавать в НКЦКИ, субъекту нужен инструмент, который собирает события безопасности с объектов КИИ, коррелирует их и помогает обнаружить инцидент. Методические рекомендации по созданию центров ГосСОПКА описывают функциональный состав центра как набор средств обнаружения, предупреждения, ликвидации последствий и анализа — на рынке эту роль типового технического фундамента обычно закрывает класс SIEM: он не заменяет регламент с НКЦКИ и не «выполняет» обязанность сам по себе, но именно на нём чаще всего строится корпоративный центр или его наполнение данными оценка.
Периметр объекта, откуда приходит часть атак, закрывает отдельный класс — NGFW, обнаружение ранее неизвестного вредоносного кода в почте и файлах — песочница (sandbox), а реагирование на конечных точках — EDR. Для этапа «ликвидация последствий», о котором говорят методические рекомендации, отдельная задача — восстановить данные и системы из резервных копий, за это отвечает класс резервное копирование.
Ответственность за неинформирование
За непредставление сведений об инциденте в ГосСОПКА отвечает часть 2 статьи 19.7.15 КоАП РФ: штраф для должностных лиц — 10 000–50 000 ₽, для юридических лиц — от 100 000 до 500 000 ₽ факт. Рядом действует смежная норма — часть 2 статьи 13.12.1 КоАП РФ, которая наказывает за нарушение самого порядка информирования об инцидентах и реагирования на них, с сопоставимыми суммами штрафа для юрлиц.
На практике обе статьи применяются к одной и той же ситуации — молчанию субъекта о произошедшем инциденте, — а точную квалификацию определяет конкретика нарушения. Более широкий разбор ответственности по КИИ, включая уголовную статью 274.1 УК РФ, — в материале о категорировании объектов КИИ.
Частые вопросы
ГосСОПКА — расшифровка аббревиатуры
Чем ГосСОПКА отличается от НКЦКИ?
Обязательно ли субъекту КИИ подключаться к ГосСОПКА?
В какой срок сообщать об инциденте?
Что регулирует приказ ФСБ № 367 от 24.07.2018?
Можно ли отдать ГосСОПКА на аутсорс?
Чем приказ ФСБ № 546 отличается от приказа № 547?
Что регулирует приказ ФСБ № 554?
Хаб «КИИ» на SecRadar
187-ФЗ, категорирование объектов, реестр значимых объектов и требования ФСТЭК — независимый разбор регуляторики КИИ без привязки к вендору.