SecRadar / Комплаенс / КИИ / ГосСОПКА
187-ФЗ · Комплаенс КИИ

ГосСОПКА — что это такое, кто обязан подключаться и чем она отличается от НКЦКИ

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Создана по 187-ФЗ, работает под ФСБ России, и подключаться к ней обязаны субъекты критической информационной инфраструктуры. НКЦКИ — её оперативный узел, куда субъекты КИИ фактически сообщают об инцидентах. Разбираем, что это за система, чем она отличается от центра, что закон требует от субъекта КИИ, в какие сроки сообщать об инциденте и какими путями можно подключиться — включая аккредитацию центров, которая впервые получила утверждённый порядок в 2026 году.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~10 мин чтения сверено с 187-ФЗ и приказами ФСБ (pravo.gov.ru)

Кратко

Расшифровка
Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ст. 5 187-ФЗ).
НКЦКИ
Национальный координационный центр по компьютерным инцидентам при ФСБ России — оперативный узел ГосСОПКА, принимает сообщения об инцидентах.
Кому обязательно
Всем субъектам КИИ (ст. 9 187-ФЗ), а по указу № 250 — также органам власти, госкорпорациям и стратегическим предприятиям.
Срок инцидента
3 часа для значимых объектов КИИ / 24 часа для иных — п. 3 Порядка, утв. приказом ФСБ № 547 от 25.12.2025 (действует с 30.01.2026).
Как подключиться
Свой корпоративный центр, ведомственный центр или коммерческий SOC-провайдер по соглашению с НКЦКИ.

Что такое ГосСОПКА: расшифровка аббревиатуры

ГосСОПКА расшифровывается как Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Определение закреплено в статье 5 187-ФЗ: это единый территориально распределённый комплекс сил (подразделений и должностных лиц) и средств (программных и программно-аппаратных), которые решают три задачи — обнаруживают атаки, предупреждают их и ликвидируют последствия — и взаимодействуют между собой.

Из этой формулировки следует практический момент: ГосСОПКА — не сайт, не сервис и не портал, к которому можно «подключиться» вводом логина и пароля. Это контур, который складывается из множества центров разного уровня по всей стране плюс координирующая структура при ФСБ России. Субъект КИИ становится частью этого контура не регистрацией на каком-то ресурсе, а через конкретные обязанности — информирование об инцидентах, содействие ФСБ и, при необходимости, создание или привлечение центра ГосСОПКА (разбираем ниже).

Кто именно считается субъектом и объектом КИИ и как определяется значимый объект — разобрано отдельно на странице «Что такое КИИ», здесь эти понятия не повторяем.

ГосСОПКА и НКЦКИ — в чём разница и кто есть кто

Путаница между ГосСОПКА и НКЦКИ — самая частая на этой теме, и разница простая: ГосСОПКА — система в целом, закреплённая законом конструкция из сил и средств. НКЦКИ (Национальный координационный центр по компьютерным инцидентам) — конкретная организация при ФСБ России, оперативный узел этой системы. НКЦКИ создан и действует на основании приказа ФСБ России от 24.07.2018 № 366, которым также утверждено Положение о центре факт.

По функциям, закреплённым этим приказом, НКЦКИ: координирует деятельность субъектов КИИ, аккредитованных центров ГосСОПКА и профильных органов и организаций; организует обмен информацией об атаках и инцидентах между субъектами КИИ, а также с зарубежными CERT и международными организациями; определяет состав технических параметров атаки или инцидента, которые нужно указывать при передаче сведений в ГосСОПКА.

На практике это означает: когда закон или коллега говорит «сообщить в ГосСОПКА», технически речь идёт об отправке сведений именно в НКЦКИ по установленным каналам и формам оценка.

Сама система устроена по трёхуровневой иерархии центров:

Главный центр

ФСБ России / НКЦКИ — вершина иерархии, разрабатывает нормативно-методическую базу для всех остальных центров.

Ведомственные центры

Создаются государственными органами для координации подведомственных организаций в своей сфере.

Корпоративные центры

Создаются коммерческими и некоммерческими организациями, в том числе субъектами КИИ, для защиты собственной инфраструктуры.

факт НКЦКИ создан приказом ФСБ № 366 от 24.07.2018 оценка трёхуровневая структура центров — по методическим рекомендациям 2016 г.

Кого касается: обязанности субъекта КИИ

Взаимодействие с ГосСОПКА касается любого субъекта КИИ — независимо от того, есть ли у него объекты с присвоенной категорией значимости. Часть 2 статьи 9 187-ФЗ устанавливает для всех субъектов три обязанности: незамедлительно информировать о компьютерных инцидентах уполномоченный орган (ФСБ России через НКЦКИ, а для банковской сферы и иных сфер финансового рынка — также Банк России);

оказывать содействие должностным лицам ФСБ России в обнаружении, предупреждении и ликвидации последствий атак и установлении причин инцидентов; при установке на объекте технических средств ГосСОПКА — обеспечивать порядок и условия их эксплуатации и сохранность факт.

Для субъектов, у которых есть значимые объекты, часть 3 той же статьи добавляет обязанности потяжелее: реагировать на инциденты в порядке, установленном ФСБ России (см. следующий раздел о сроках), и принимать меры по ликвидации последствий атак, проведённых в отношении значимого объекта. Как объект получает статус значимого и какие категории существуют — см. отдельный разбор категорирования объектов КИИ.

Поправки 58-ФЗ (апрель 2025 г.) ввели саму обязанность не разового, а непрерывного взаимодействия с ГосСОПКА — контур, а не однократное сообщение по факту инцидента. Порядок её исполнения раскрыл приказ ФСБ России от 25.12.2025 № 548 «Об утверждении Порядка осуществления непрерывного взаимодействия субъектов критической информационной инфраструктуры Российской Федерации, которым на праве собственности, аренды или ином законном основании принадлежат значимые объекты КИИ, а также руководителей органов и организаций, на которых возложены обязанности, предусмотренные частью 4 статьи 9 187-ФЗ, с ГосСОПКА» (зарегистрирован Минюстом России 30.12.2025 № 84872), вступивший в силу 30.01.2026: он касается не всех субъектов КИИ подряд, а тех, кому принадлежат значимые объекты КИИ, а также — отдельным контуром — руководителей органов и организаций, на которых возложены обязанности по части 4 статьи 9 187-ФЗ, то есть круга Указа № 250 факт — сверено по официальному тексту приказа на pravo.gov.ru (публикация № 0001202512300058).

Как сообщать об инцидентах: сроки и порядок

Закон различает атаку и инцидент. Компьютерный инцидент (ст. 2 187-ФЗ) — это факт нарушения и (или) прекращения функционирования объекта КИИ либо сети электросвязи, используемой для взаимодействия таких объектов, и (или) нарушения безопасности обрабатываемой информации, в том числе произошедший в результате компьютерной атаки факт. Важный нюанс: сама атака и инцидент — не одно и то же, атака может не привести к инциденту, если сработали меры защиты.

Ранее действовавший приказ ФСБ России от 19.06.2019 № 282 устанавливал: информация о компьютерном инциденте на значимом объекте КИИ направляется в НКЦКИ не позднее 3 часов с момента обнаружения, на иных объектах — не позднее 24 часов. С 30 января 2026 года его сменил приказ ФСБ России от 25.12.2025 № 547 «Об утверждении Порядка информирования ФСБ России о компьютерных атаках и компьютерных инцидентах…» (зарегистрирован Минюстом России 30.12.2025 № 84871), который прямо признал утратившими силу и приказ № 282 (2019), и приказ № 348 от 07.07.2022, вносивший в него более ранние изменения.

Пункт 3 утверждённого Порядка дословно сохранил прежние цифры: 3 часа с момента обнаружения инцидента — для значимого объекта КИИ, 24 часа — для иных объектов КИИ. Тем же пунктом установлено: сведения об инциденте на информационном ресурсе органа или организации, подпадающих под часть 4 статьи 9 187-ФЗ (то есть не субъектов КИИ, а органов власти, госкорпораций и других организаций из круга Указа № 250), и сведения о самой компьютерной атаке (в отличие от инцидента) — во всех случаях направляются в срок не позднее 24 часов, независимо от того, значимый это объект или нет факт.

Именно в этом и состоит расширение охвата новым приказом: помимо субъектов КИИ, обязанность информировать ФСБ России в единый срок 24 часа теперь прямо распространена и на органы (организации), отвечающие за информационные ресурсы РФ по части 4 статьи 9 187-ФЗ. Сверено по официальному тексту приказа № 547 на pravo.gov.ru (публикация № 0001202512300064).

Технически сообщение об инциденте уходит не в абстрактную «ГосСОПКА», а в конкретную инфраструктуру НКЦКИ:

  • Личный кабинет субъекта ГосСОПКАlk.cert.gov.ru, доступ открывается после заключения регламента или соглашения о взаимодействии с НКЦКИ.
  • Веб-форма уведомления об атаке или инцидентеcert.gov.ru/uvedomlenie.php, без личного кабинета, для разовых случаев и как резервный вариант.
  • Резервные каналы при потере связи с личным кабинетом — электронная почта incident@cert.gov.ru и контакты, опубликованные на cert.gov.ru/kontakty.
Проверьте перед подачей. Существование и адреса этих каналов подтверждены на официальном сайте НКЦКИ. Детали регламента — когда пользоваться личным кабинетом, а когда веб-формой — закреплены в методических документах НКЦКИ, их стоит свести к первоисточнику перед тем, как выстраивать процесс информирования у себя.

Приказ ФСБ № 367: что и как передавать в ГосСОПКА

Приказ ФСБ России № 367 от 24.07.2018 «Об утверждении Перечня информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, и Порядка представления информации в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации» утверждает перечень информации, которую субъекты КИИ и иные организации передают в ГосСОПКА при компьютерной атаке или инциденте, и порядок представления этих сведений — отвечает на вопрос «что и как» сообщать, а не «в какой срок». Приказ зарегистрирован Минюстом России 06.09.2018 № 52108, подписан в один день с приказом № 366, которым создан НКЦКИ, — оба образуют часть исходного нормативного пакета 2018 года по ГосСОПКА факт.

Приказ состоит из двух приложений: приложение № 1 — сам перечень информации (какие параметры атаки или инцидента указывать), приложение № 2 — порядок представления этой информации в НКЦКИ. По смыслу названия приказ ФСБ 367 от 24.07.2018 закрывает содержательную часть взаимодействия с ГосСОПКА: какие именно параметры атаки или инцидента — тип, время обнаружения, затронутые ресурсы, признаки компрометации и другие технические детали — должны попасть в сообщение, направляемое в НКЦКИ, и в каком составе.

Это отличает его от трёх других приказов, разобранных на этой странице: приказ № 547 от 25.12.2025 устанавливает сроки такого сообщения — 3 часа для значимых объектов КИИ и 24 часа для иных объектов (раздел выше); приказ № 546 регулирует обмен сведениями между самими субъектами КИИ и с иностранными организациями, а не с ФСБ России; приказ № 554 задаёт технические требования к средствам ГосСОПКА.

В связке из четырёх документов у каждого свой вопрос: № 367 — что передавать, № 547 — когда, № 546 — с кем ещё делиться, № 554 — какими средствами оценка.

Статус на июль 2026 года. Декабрьский пакет приказов ФСБ 2025 года прямо отменил четыре старых документа: приказ № 368 от 24.07.2018 (заменён приказом № 546), приказ № 282 от 19.06.2019 и приказ № 348 от 07.07.2022, вносивший в него изменения (оба заменены приказом № 547), а также приказ № 196 от 06.05.2019 (заменён приказом № 554).

По нескольким независимым отраслевым обзорам этого пакета приказ № 367 в перечне отменённых документов не упомянут и, по всей видимости, продолжает действовать без изменений — в отличие от трёх перечисленных выше актов. Прямую проверку статуса по строке истории изменений документа на КонсультантПлюс или pravo.gov.ru редакция технически выполнить не смогла (ограничения доступа к платным правовым системам); перед использованием в юридически значимых целях статус приказа № 367 стоит перепроверить отдельно оценка, подтверждена косвенно.

факт приказ ФСБ № 367 — «Об утверждении Перечня информации, представляемой в ГосСОПКА, и Порядка представления информации в ГосСОПКА», от 24.07.2018, рег. Минюста 06.09.2018 № 52108, датирован одним днём с приказом ФСБ № 366 оценка статус действия на 2026 год — по совокупности независимых вторичных источников не заменён декабрьским пакетом приказов ФСБ 2025 года (в отличие от приказов № 368, 282 и 196), прямая сверка по официальной редакции первоисточника не проводилась

Приказы ФСБ № 546 и № 554: обмен данными и требования к средствам

Приказ ФСБ России № 546 от 25.12.2025 регулирует не сроки уведомления самой ФСБ России (это приказ № 547), а порядок обмена сведениями об атаках и инцидентах между субъектами КИИ и с иностранными организациями; приказ ФСБ России № 554 от 26.12.2025 устанавливает технические требования к самим средствам ГосСОПКА — с акцентом на технологический суверенитет. Оба входят в один пакет декабрьских приказов вместе с уже разобранными № 547 и № 548, но касаются другой части процесса — обмена данными и допустимости оборудования, а не сроков информирования ФСБ.

Полное название приказа № 546 — «Об утверждении Порядка обмена информацией о компьютерных атаках и компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты».

Документ заменил приказ ФСБ России от 24.07.2018 № 368 и вступил в силу с 30 января 2026 года — той же датой, что и приказы № 547 и № 548 факт. Если приказ № 547 — о том, как субъект КИИ сообщает об инциденте ФСБ России через НКЦКИ, то приказ № 546 — о другом канале: обмене сведениями между самими субъектами КИИ и с зарубежными профильными ведомствами, международными и иностранными организациями, которые занимаются реагированием на инциденты.

По тексту утверждённого приказом № 546 Порядка обмена информацией установлены разные сроки для разных ситуаций: если субъект КИИ получил сведения о компьютерной атаке или инциденте, инициативно направленные иностранной (международной) организацией, он обязан направить эту информацию в НКЦКИ не позднее 24 часов с момента получения (п.

20 Порядка); если субъект узнал об атаке или инциденте, затронувшем объект КИИ другого субъекта, — не позднее 12 часов (п. 21 Порядка). Отдельно сама НКЦКИ обязана рассмотреть обращение субъекта о необходимости обмена сведениями с иностранной организацией в течение 24 часов (п. 15 Порядка) и в течение 48 часов с момента получения ответа от такой организации переслать его субъекту, направившему обращение (п.

18 Порядка) факт — сверено по официальному тексту приказа на pravo.gov.ru (публикация № 0001202512300066).

Приказ № 554 — «Об установлении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак» — заменил прежние требования 2019 года (приказ ФСБ России от 06.05.2019 № 196) и вступил в силу раньше остальных приказов пакета — с 10 января 2026 года факт.

В отличие от № 546 и № 547, он не про порядок сообщений, а про сами технические средства ГосСОПКА: какими они должны быть, чтобы считаться допустимыми. По тексту приложения к приказу ключевое новшество — требование технологического суверенитета: средства ГосСОПКА должны быть произведены, обеспечены гарантийной и технической поддержкой и модернизироваться исключительно российскими юридическими лицами, не находящимися под прямым или косвенным контролем иностранных физических и (или) юридических лиц (п.

4 Требований). Дополнительно средства обнаружения должны иметь сертификат соответствия требованиям ФСБ России к средствам обнаружения компьютерных атак, разрабатываемым по системе сертификации СЗИ-ГТ — системе сертификации средств защиты информации по требованиям безопасности для сведений, составляющих государственную тайну, утверждённой приказом ФСБ России от 13.11.1999 № 564 (п.

12 Требований) факт — сверено по официальному тексту приказа на pravo.gov.ru (публикация № 0001202512300063).

факт приказ ФСБ № 546 от 25.12.2025 — вступил в силу 30.01.2026 факт приказ ФСБ № 554 от 26.12.2025 — вступил в силу 10.01.2026 факт сроки НКЦКИ по приказу № 546 — 24 ч (сведения от иностранной организации, п. 20), 12 ч (атака на объект другого субъекта, п. 21), 48 ч (пересылка ответа иностранной организации субъекту, п. 18) факт требования приказа № 554 — технологический суверенитет и сертификат СЗИ-ГТ, сверено по pravo.gov.ru

Приказы ФСБ № 539 и № 540: встречный поток информации и полномочия НКЦКИ

В той же декабрьской связке 2025 года вышли ещё два документа, оба действуют с 30 января 2026 года.

Приказ ФСБ России от 23.12.2025 № 539 (Минюст 25.12.2025, № 84782) утверждает Порядок получения субъектами КИИ информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения. Это встречное направление: не только субъект докладывает в ГосСОПКА, но и НКЦКИ передаёт субъекту сведения об угрозах — с учётом особенностей функционирования конкретного объекта.

На запрос субъекта ответ предоставляется в срок до 30 рабочих дней со дня его получения.

Приказ ФСБ России от 24.12.2025 № 540 (Минюст 25.12.2025, № 84777) правит Положение о НКЦКИ, утверждённое приказом ФСБ России от 24.07.2018 № 366. Задача НКЦКИ по координации распространена с субъектов КИИ ещё и на аккредитованные центры ГосСОПКА и на организации, указанные в части 4 статьи 9 187-ФЗ, а в Положение добавлена отсылка к Указу Президента № 250 от 01.05.2022.

факт реквизиты и даты регистрации приказов № 539 и № 540 — карточки официального опубликования publication.pravo.gov.ru оценка содержание приказов и срок 30 рабочих дней приведены по отраслевым разборам декабрьского пакета, дословная сверка по текстам не проводилась

Приказ ФСБ № 297: с 1 сентября 2026 года в ГосСОПКА докладывают и операторы ГИС

До сих пор весь этот раздел был про субъектов КИИ. С 1 сентября 2026 года такая же обязанность появилась у операторов государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений — даже если объектов КИИ у них нет.

Порядок установил приказ ФСБ России от 6 августа 2026 г. № 297 (зарегистрирован Минюстом 20.08.2026, регистрационный № 87923, опубликован 21.08.2026). Приказ издан во исполнение части 7 статьи 16 149-ФЗ и вводит отдельный контур информирования — об инцидентах, повлёкших неправомерную передачу информации из таких систем.

↔ таблицу можно прокрутить вбок

Что делатьСрокПункт Порядка
Сообщить в НКЦКИ о компьютерном инцидентене позднее 24 часов с момента обнаруженияп. 5
Сообщить, какие меры приняты, получив от НКЦКИ информацию о готовящейся атаке24 часа с момента полученияп. 9
Ответить на запрос НКЦКИ24 часа с момента получения запросап. 10

Обмен идёт через личный кабинет — персональную страницу, зарегистрированную в технической инфраструктуре НКЦКИ (п. 3). То есть подключение к инфраструктуре НКЦКИ перестало быть темой только для субъектов КИИ: оператору ГИС личный кабинет теперь нужен так же.

Приказ № 297 работает в паре с приказом ФСТЭК № 117: тот говорит, как защищать государственные системы, этот — кому и в какой срок докладывать, когда защита не сработала. Оба вступили в силу в один день.

Приказ НКЦКИ № 2: в каком формате передавать

Приказ НКЦКИ от 14.07.2026 № 2 определяет унифицированные форматы представления в ГосСОПКА информации о компьютерных атаках и инцидентах и состав технических параметров, которые нужно указывать в уведомлении. В развитие приказа директором НКЦКИ 8 июля 2026 года утверждены исходные данные для определения типа компьютерной атаки — методические рекомендации, которые применяются вместе с политикой информационной безопасности организации.

факт реквизиты приказа № 297 и дата вступления в силу — официальное опубликование publication.pravo.gov.ru (0001202608210010), текст Порядка — КонсультантПлюс и Контур.Норматив факт сроки 24 часа — пункты 5, 9 и 10 Порядка, утверждённого приказом № 297 оценка приказ НКЦКИ № 2 и исходные данные от 08.07.2026 описаны по разбору аналитического центра УЦСБ, дословный текст не читан

Подключение к ГосСОПКА: как подключиться и что для этого нужно

«Подключиться к ГосСОПКА» на практике означает один из двух путей: построить собственный центр обнаружения и реагирования либо привлечь для этого стороннюю организацию. Первый путь — создать собственный (корпоративный) центр ГосСОПКА: развернуть у себя мощности обнаружения, анализа и реагирования на инциденты, заключить с НКЦКИ регламент о взаимодействии и организовать обмен информацией через личный кабинет.

Это подходит крупным субъектам с зрелой ИБ-функцией. Второй путь — воспользоваться услугами стороннего центра: ведомственного (если субъект подведомствен профильному органу) либо коммерческого — провайдера ИБ-услуг или SOC, который либо уже аккредитован, либо работает по соглашению о сотрудничестве с НКЦКИ в рамках переходного периода. Перед подключением стороны согласуют технические параметры обмена — форматы данных, каналы связи, периодичность — и подписывают регламент взаимодействия оценка практики.

↔ таблицу можно прокрутить вбок

Вариант подключенияКто создаётКогда подходит
Собственный (корпоративный) центрСам субъект КИИКрупный субъект с зрелой ИБ-функцией и ресурсами на SIEM, аналитиков и круглосуточный мониторинг
Ведомственный центрПрофильный государственный орган для подведомственных организацийСубъект административно подведомствен этому органу
Коммерческий центр / SOC-провайдерСторонняя организация — аккредитованная либо работающая по соглашению с НКЦКИНет ресурсов на собственный центр, нужен аутсорс обнаружения и реагирования

Заниматься обнаружением, предупреждением и ликвидацией последствий атак, а также реагированием на инциденты вправе не любая организация. Указ Президента РФ от 01.05.2022 № 250 закрепил: эти задачи вправе решать только аккредитованные ФСБ России центры ГосСОПКА — требование распространяется не только на субъектов КИИ, но и на федеральные органы исполнительной власти, органы власти субъектов РФ, государственные фонды и корпорации, стратегические предприятия и системообразующие организации экономики факт.

Новое и важное для 2026 года. Порядок этой аккредитации почти четыре года существовал только как требование «на будущее» — без утверждённого регламента. Приказ подписан 22.04.2026 и официально опубликован 20.05.2026 — приказ ФСБ России № 161 «Об утверждении Порядка аккредитации центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Требований к центрам ГосСОПКА, а также к аккредитованным центрам» (зарегистрирован Минюстом России 20.05.2026 № 86534) — первый принятый (не проектный) документ на эту тему факт.

По тексту приказа (приложение № 1 — Порядок аккредитации, приложение № 2 — Требования) направлений деятельности, по которым проводится аккредитация, четыре, а не пять: а) обнаружение компьютерных атак и регистрация инцидентов; б) реагирование на инциденты и ликвидация их последствий; в) предупреждение атак на информационные ресурсы; г) координация субъектов ГосСОПКА в рамках направлений «а»–«в», а также анализ и выработка мер по повышению защищённости информационных ресурсов — «анализ» не выделен в отдельное направление, а объединён с координацией в одном подпункте «г» (п.

2 Порядка, п. 4 Требований) факт.

Требования к персоналу (глава III Требований) прописаны детально, а не рамочно: руководитель, его заместитель и работники центра должны иметь гражданство России без гражданства другого государства (п. 10); руководитель и заместитель — высшее образование в области информационной безопасности и стаж не менее 5 лет в сфере ИБ или ИТ, включая не менее 3 лет на руководящих должностях (либо профпереподготовку от 360 часов при том же стаже), а также допуск к гостайне (п.

11–12); начальники профильных подразделений — от 2 до 3 лет стажа по направлению в зависимости от роли (п. 14, 18); минимальная штатная численность подразделения — не менее 1 начальника и 5 сотрудников для обнаружения атак и регистрации инцидентов, не менее 1 начальника и 2 сотрудников для остальных направлений (п.

16, 20); повышение квалификации — не реже раза в 3 года, не менее 40 часов (п. 22) факт.

Требования к технической оснащённости (глава II Требований) отсылают к отдельному приложению № 3 — перечню необходимых центру средств по каждому направлению деятельности (система управления событиями безопасности, платформа реагирования на инциденты, платформа анализа информации кибербезопасности, средство обмена информацией для непрерывного взаимодействия с НКЦКИ и другие), и прямо запрещают использовать средства, страна происхождения которых — недружественное государство, либо их производитель подконтролен такому государству (п.

8–9 Требований) факт. Пункта, дословно обязывающего размещать «оборудование ЦОД центра на территории России», в тексте приказа № 161 редакция не нашла — но по существу требование к локализации есть: сам орган (организация), где создаётся центр, не должен находиться под юрисдикцией иностранных государств (п. 1 Требований), а для получения аккредитации соискатель обязан подтвердить наличие нежилых помещений для размещения работников и технических средств, права на которые зарегистрированы в Едином государственном реестре недвижимости — то есть фактически российской недвижимости (п.

6 «в» Порядка) оценка, сверено по первоисточнику.

Саму процедуру ведёт не ФСБ России как ведомство целиком, а конкретное подразделение — Центр защиты информации и специальной связи ФСБ России (п. 1 Порядка); весь цикл аккредитации не должен превышать 65 рабочих дней со дня приёма заявления (п. 8 Порядка), выданный аттестат действует не более 5 лет (рекомендуемый образец аттестата, приложение № 1 к Порядку), а запись об аккредитованных центрах ведётся в открытом виде на https://gossopka.ru (п.

3 Порядка) факт — сверено по официальному тексту приказа на pravo.gov.ru (публикация № 0001202605200018).

факт приказ ФСБ № 161 от 22.04.2026, рег. Минюста 20.05.2026 № 86534, аккредитующий орган — Центр защиты информации и специальной связи ФСБ России факт 4 направления аккредитации: обнаружение и регистрация, реагирование и ликвидация, предупреждение, координация + анализ (п. 2 Порядка) факт процедура — не более 65 рабочих дней, аттестат — не более 5 лет, реестр — gossopka.ru оценка дословной нормы «ЦОД на территории РФ» в тексте не найдено; локализация подтверждена косвенно — юрисдикция органа и недвижимость в ЕГРН

Пока не все желающие успели пройти новую процедуру, действует переходный период. Изначально приказ ФСБ России от 01.11.2022 № 543 (зарегистрирован Минюстом России 01.12.2022 № 71291) отводил на него 3 года со дня вступления приказа в силу — то есть период истекал в декабре 2025 г.

Приказ ФСБ России от 21.07.2025 № 282 (зарегистрирован Минюстом России 19.08.2025 № 83223) внёс в приказ № 543 единственную правку — заменил слова «3 года» словами «5 лет», то есть продлил срок до декабря 2027 года: до этой даты организация вправе продолжать привлекать центр, который работает по соглашению с НКЦКИ, даже если он ещё не прошёл формальную аккредитацию по приказу № 161 факт — сверено по официальным текстам приказов на pravo.gov.ru (публикации № 0001202212020034 и № 0001202508200003).

Не путайте этот приказ с другим документом того же номера: приказ ФСБ России от 19.06.2019 № 282 — это старые правила сроков информирования об инцидентах (см. предыдущий раздел), ныне заменённые приказом № 547. Номер совпал случайно, акты разные — по дате, предмету и содержанию.

На техническом уровне, чтобы вообще было что передавать в НКЦКИ, субъекту нужен инструмент, который собирает события безопасности с объектов КИИ, коррелирует их и помогает обнаружить инцидент. Методические рекомендации по созданию центров ГосСОПКА описывают функциональный состав центра как набор средств обнаружения, предупреждения, ликвидации последствий и анализа — на рынке эту роль типового технического фундамента обычно закрывает класс SIEM: он не заменяет регламент с НКЦКИ и не «выполняет» обязанность сам по себе, но именно на нём чаще всего строится корпоративный центр или его наполнение данными оценка.

Периметр объекта, откуда приходит часть атак, закрывает отдельный класс — NGFW, обнаружение ранее неизвестного вредоносного кода в почте и файлах — песочница (sandbox), а реагирование на конечных точках — EDR. Для этапа «ликвидация последствий», о котором говорят методические рекомендации, отдельная задача — восстановить данные и системы из резервных копий, за это отвечает класс резервное копирование.

Ответственность за неинформирование

За непредставление сведений об инциденте в ГосСОПКА отвечает часть 2 статьи 19.7.15 КоАП РФ: штраф для должностных лиц — 10 000–50 000 ₽, для юридических лиц — от 100 000 до 500 000 ₽ факт. Рядом действует смежная норма — часть 2 статьи 13.12.1 КоАП РФ, которая наказывает за нарушение самого порядка информирования об инцидентах и реагирования на них, с сопоставимыми суммами штрафа для юрлиц.

На практике обе статьи применяются к одной и той же ситуации — молчанию субъекта о произошедшем инциденте, — а точную квалификацию определяет конкретика нарушения. Более широкий разбор ответственности по КИИ, включая уголовную статью 274.1 УК РФ, — в материале о категорировании объектов КИИ.

Частые вопросы

ГосСОПКА — расшифровка аббревиатуры
Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Определение закреплено в статье 5 187-ФЗ: единый территориально распределённый комплекс сил и средств для обнаружения атак, их предупреждения и ликвидации последствий, а также для взаимодействия между собой. Метка: факт.
Чем ГосСОПКА отличается от НКЦКИ?
ГосСОПКА — система в целом, закреплённая законом конструкция из сил и средств по всей стране. НКЦКИ — конкретная организация при ФСБ России, созданная приказом ФСБ № 366 от 24.07.2018, которая на практике координирует эту систему: принимает сообщения об инцидентах и организует обмен информацией об угрозах. Когда говорят «сообщить в ГосСОПКА», технически это означает отправку сведений именно в НКЦКИ. Метка: факт — реквизиты приказа; трактовка «координатор vs система» — оценка для объяснителя.
Обязательно ли субъекту КИИ подключаться к ГосСОПКА?
Взаимодействие обязательно для любого субъекта КИИ независимо от того, есть ли у него значимые объекты — часть 2 статьи 9 187-ФЗ требует незамедлительно информировать об инцидентах и содействовать ФСБ России. А вот создавать именно собственный корпоративный центр закон не обязывает: эту обязанность можно закрыть через ведомственный центр или стороннего провайдера, работающего по соглашению с НКЦКИ либо имеющего аккредитацию. Метка: факт.
В какой срок сообщать об инциденте?
Ранее действовавший приказ ФСБ № 282 от 19.06.2019 устанавливал 3 часа для значимых объектов КИИ и 24 часа для иных объектов с момента обнаружения. С 30 января 2026 года его заменил приказ ФСБ № 547 от 25.12.2025 (заменивший также приказ № 348 от 07.07.2022, вносивший правки в приказ № 282): п. 3 утверждённого Порядка дословно сохранил цифры 3 часа / 24 часа с момента обнаружения инцидента, а для компьютерной атаки и для информационных ресурсов органов и организаций по части 4 статьи 9 187-ФЗ установил единый срок 24 часа. Метка: факт — сверено по официальному тексту приказа № 547 на pravo.gov.ru (публикация № 0001202512300064).
Что регулирует приказ ФСБ № 367 от 24.07.2018?
Приказ ФСБ России № 367 от 24.07.2018 «Об утверждении Перечня информации, представляемой в ГосСОПКА, и Порядка представления информации в ГосСОПКА» утверждает перечень информации, которая передаётся в ГосСОПКА при компьютерной атаке или инциденте, и порядок представления этих сведений — отвечает на вопрос «что и как» сообщать. Он подписан в один день с приказом № 366, создавшим НКЦКИ, и, по данным нескольких независимых отраслевых обзоров, не отменён декабрьским пакетом приказов ФСБ 2025 года — в отличие от приказов № 368, № 282 и № 348 (оба заменены приказом № 547), а также № 196, которые этот пакет заменил. Сроки самого сообщения (3 часа для значимых объектов, 24 часа для иных, п. 3 Порядка) регулирует другой документ — приказ № 547 от 25.12.2025, а обмен сведениями между субъектами КИИ и технические требования к средствам ГосСОПКА — приказы № 546 и № 554. Метка: факт — дата, номер и точное название приказа подтверждены по официальным публикациям (cert.gov.ru, base.garant.ru); статус действия на 2026 год подтверждён косвенно по нескольким независимым обзорам, прямая сверка по официальной редакции не проводилась.
Можно ли отдать ГосСОПКА на аутсорс?
Да. Субъект КИИ может работать через ведомственный центр (если подведомствен профильному органу) или через коммерческого SOC-провайдера. До конца 2027 года провайдер может действовать по соглашению о сотрудничестве с НКЦКИ без формальной аккредитации — переходный период продлён приказом ФСБ № 282 от 21.07.2025. После того как аккредитованные по новому порядку (приказ ФСБ № 161 от 22.04.2026) центры появятся в достаточном числе, для части задач может требоваться уже аккредитованный статус — это стоит уточнять у провайдера отдельно. Метка: факт по датам и номерам приказов, практика подключения — оценка.
Чем приказ ФСБ № 546 отличается от приказа № 547?
Приказ ФСБ России № 547 от 25.12.2025 регулирует, как субъект КИИ сообщает о компьютерном инциденте самой ФСБ России — через НКЦКИ, с сроками 3 и 24 часа. Приказ ФСБ России № 546 от 25.12.2025 — про другой канал: обмен информацией о компьютерных атаках и инцидентах между самими субъектами КИИ, а также с иностранными и международными организациями, занимающимися реагированием на инциденты. Оба вступили в силу 30 января 2026 года и заменили более старые приказы 2018–2019 годов. Метка: факт — реквизиты, дата вступления в силу и сроки 3/24 часа сверены по официальному тексту приказа № 547 на pravo.gov.ru (публикация № 0001202512300064).
Что регулирует приказ ФСБ № 554?
Приказ ФСБ России № 554 от 26.12.2025 устанавливает требования к самим техническим средствам ГосСОПКА — тем, что обнаруживают, предупреждают и ликвидируют последствия атак, включая средства поиска признаков атак. Ключевое требование — технологический суверенитет: средства должны быть произведены, обеспечены гарантийной и технической поддержкой и модернизироваться исключительно российскими юрлицами вне прямого или косвенного контроля иностранных лиц, а средства обнаружения — иметь сертификат по системе сертификации СЗИ-ГТ. Приказ вступил в силу 10 января 2026 года — раньше остальных приказов декабрьского пакета — и заменил приказ ФСБ России от 06.05.2019 № 196. Метка: факт — сверено по официальному тексту приказа на pravo.gov.ru (публикация № 0001202512300063).

Хаб «КИИ» на SecRadar

187-ФЗ, категорирование объектов, реестр значимых объектов и требования ФСТЭК — независимый разбор регуляторики КИИ без привязки к вендору.

Открыть хаб «КИИ»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →