План реагирования на компьютерные инциденты: структура и шаблон
План должен помочь сотрудникам начать работу при инциденте: определить, кто принимает решения, какие действия выполняются и сколько времени на них отведено. Разбираем требования приказа ФСБ № 547 к значимым объектам КИИ и даём рабочую заготовку для заполнения под свою организацию.
Кратко
Для субъекта КИИ, которому на законном основании принадлежит значимый объект, пункт 5 Порядка по приказу № 547 устанавливает срок разработки плана — не более 90 календарных дней со дня включения объекта в реестр. План утверждает руководитель субъекта; копию направляют в НКЦКИ не позднее 7 календарных дней после утверждения. Требования к содержанию, согласованию и тренировкам различаются — ниже разобраны условия каждого шага.
Кому нужен план реагирования по приказу № 547
Пункт 5 относится к субъекту КИИ, которому значимый объект принадлежит на праве собственности, аренды или ином законном основании. Отсчёт 90 дней начинается с включения объекта в реестр значимых объектов КИИ, а не с даты составления акта категорирования.
Наличие только некатегорированных объектов не позволяет автоматически переносить на организацию именно эту обязанность из пункта 5. При этом обязанности информировать об инцидентах и другие требования нужно проверять отдельно. Их основания и сроки разобраны в материале о ГосСОПКА.
За пределами этой области план может быть внутренним инструментом организации. Приведённые ниже рабочие таблицы полезны и в таком случае, но срок 90 дней нельзя представлять как универсальный срок для любой компании.
Основание: приказ № 547, пункт 5.
Что должно быть в плане реагирования
Пункт 5 задаёт четыре содержательных блока. Во второй колонке — наши рекомендации по заполнению; это не дословный перечень полей из приказа.
| Требование пункта 5 | Как раскрыть его в рабочем документе |
|---|---|
| Характеристики и состав значимых объектов | Перечислите системы, узлы, связи, владельцев и критичные процессы. Укажите, где хранится актуальная схема и какие зависимости нужно учитывать при изоляции. |
| Условия начала мероприятий | Опишите признаки, по которым запускается сценарий, кто подтверждает инцидент и как фиксируются время обнаружения и решение о запуске. |
| Мероприятия и время на их реализацию | Для каждого шага задайте действие, срок или длительность, условие начала, ожидаемый результат и следующий шаг. Согласуйте допустимый простой с владельцем процесса. |
| Ответственные подразделения и должностные лица | Назначьте исполнителей, лиц с правом принятия решений и заместителей. Добавьте основной и резервный способы связи. |
Дополнительно удобно вести журнал решений, список внешних контактов, порядок хранения материалов расследования, условия восстановления и историю изменений. Такие дополнения делают план применимым на практике; конкретный состав организация выбирает под свои объекты.
Как разработать план под свою инфраструктуру
- Определите границы. Сопоставьте документ с перечнем значимых объектов и зависимыми системами. Отдельно отметьте технологические процессы, остановка которых создаёт риск.
- Соберите участников. Привлеките ИБ, эксплуатацию, владельцев процессов и тех, кто отвечает за внешнее взаимодействие. Проверьте доступность подрядчиков по договору, а не по предполагаемой готовности помочь.
- Выберите сценарии. Начните с событий, способных нарушить работу конкретного объекта: вредоносное ПО, компрометация привилегированной учётной записи, недоступность сервиса. Для каждого укажите условия запуска.
- Пройдите сценарий по шагам. Кто получает сигнал, кто вправе ограничить доступ, какие материалы сохраняются, когда подключаются владельцы систем и кто проверяет восстановление.
- Согласуйте время и полномочия. Не оставляйте формулировку «оперативно» единственным ориентиром. Внутренние сроки должны учитывать применимые сроки уведомления и технические ограничения объекта.
- Проверьте документ на учебном примере. Если для выполнения шага приходится искать неизвестного ответственного или доступ, зафиксируйте пробел до утверждения.
Для общего процесса и ролей SOC/CSIRT см. этапы реагирования на инциденты. Эта статья сосредоточена на самом плане для значимых объектов КИИ.
Кто утверждает план и когда требуется согласование
- Утверждение. По пункту 6 план утверждает руководитель субъекта КИИ. Копия направляется в НКЦКИ в срок не более 7 календарных дней со дня утверждения.
- Участие ФСБ. Если проект содержит положения пункта 7 о привлечении подразделений и должностных лиц ФСБ и совместных мероприятиях, применяется пункт 8: до утверждения проект направляют на согласование в Центр защиты информации и специальной связи ФСБ России. Рассмотрение — до 30 календарных дней со дня поступления. Этот порядок распространяется и на проекты изменений.
- Банковская сфера и финансовый рынок. Пункт 9 предусматривает согласование проектов и изменений с Банком России до утверждения. Если включены положения пункта 7, сначала выполняются действия пункта 8. На рассмотрение Банком России также отведено до 30 календарных дней.
Не смешивайте отправку копии утверждённого плана с согласованием проекта. Это разные действия с разными основаниями. При планировании работ учитывайте возможный возврат проекта на доработку.
Сообщение о конкретном инциденте — ещё один отдельный процесс. Сроки его отправки нельзя заменить сроками подготовки плана: см. порядок информирования об инцидентах.
Основание: приказ № 547, пункты 6–9.
Пример фрагмента плана при обнаружении вредоносного ПО
Это учебный пример логики действий, а не универсальная инструкция для отключения систем. Исполнителей, сроки и ограничения нужно определить для своего объекта.
- Зафиксировать сигнал. Дежурный регистрирует время обнаружения, источник сигнала и затронутый узел. Сохраняет доступные сведения без необоснованного изменения системы.
- Оценить влияние. Ответственный за ИБ вместе с владельцем процесса определяет затронутые функции, зависимые узлы и допустимые действия.
- Выбрать способ локализации. Уполномоченное лицо принимает решение с учётом непрерывности процесса. Автоматически выключать технологический узел по одному сигналу в шаблоне не предлагается.
- Организовать уведомление. Назначенный сотрудник готовит сведения и передаёт их по применимому регламенту. Ход технического расследования и отправки информации отслеживается отдельно.
- Восстановить и проверить. Эксплуатация выполняет согласованные действия; владелец процесса подтверждает работоспособность по заранее заданным критериям.
- Разобрать результат. Команда фиксирует причины задержек и необходимые изменения в средствах защиты, контактах и самом плане.
В рабочей таблице каждому шагу нужны конкретный ответственный, срок, подтверждение выполнения и путь эскалации. «Сотрудники ИБ устраняют проблему» этих сведений не содержит.
Скачать рабочий шаблон плана реагирования
Шаблон SecRadar — редакционная заготовка с полями для объектов, условий запуска, действий, сроков, ответственных и проверки готовности. Это не утверждённая форма НКЦКИ и не готовый к подписанию документ: заполните его и проверьте применимость к своей организации.
Откройте HTML-файл в браузере, замените подсказки в выделенных полях и нажмите «Сохранить заполненную копию». Данные остаются в файле на вашем устройстве; отправки на SecRadar нет. Для бумажной копии или PDF используйте кнопку печати. Текстовую версию можно перенести в принятый в организации шаблон документа.
Не размещайте заполненный план в открытом доступе: в нём могут быть сведения об инфраструктуре и контактах сотрудников. Порядок доступа и хранения определяет ваша организация.
Как проверить план на тренировке
По пункту 10 субъект с принадлежащим ему значимым объектом проводит тренировки не реже одного раза в год. Объём и содержание определяет сам субъект исходя из мероприятий плана. Если тренировка выявила недостатки предусмотренных мероприятий, в план вносят изменения.
Для внутренней проверки предлагаем пять вопросов:
- Удалось ли связаться с основным ответственным и его заместителем?
- Могли ли участники найти сведения об объекте и допустимых действиях?
- Понятно ли, кто принимает решение о локализации и восстановлении?
- Согласуются ли внутренние сроки с применимыми сроками информирования?
- Осталась ли запись о решениях, времени выполнения и обнаруженных пробелах?
Учебный сценарий можно пройти на разборе ситуации без вмешательства в рабочие системы. Тестовые сообщения во внешние каналы заранее согласовывают с принимающей стороной. Результат фиксируют в протоколе: что проверяли, где возникла задержка, что исправить и кто за это отвечает.
Источники и границы материала
- Приказ ФСБ России от 25.12.2025 № 547 — PDF на сайте НКЦКИ. Содержание, сроки и согласование: пункты 5–10, страницы 6–9. Проверено 6 октября 2026 года.
- Методические рекомендации по разработке плана, размещённые на mos.ru. Включают взаимодействие с органами Москвы; региональные положения нельзя автоматически переносить на все организации.
- Материалы НКЦКИ по организации взаимодействия — для сверки актуальных правил и форматов обмена.
Обязательные положения в статье привязаны к пунктам приказа. Примеры, подсказки и скачиваемая заготовка подготовлены редакцией SecRadar. Для утверждения документа нужно учесть фактические объекты, отраслевые требования и применимый порядок согласования.
Продолжить работу с КИИ
Материалы по КИИ · Взаимодействие с ГосСОПКА · Сравнение SOAR/IRP