SecRadar / Комплаенс / КИИ / План реагирования
КИИ · Практика реагирования

План реагирования на компьютерные инциденты: структура и шаблон

План должен помочь сотрудникам начать работу при инциденте: определить, кто принимает решения, какие действия выполняются и сколько времени на них отведено. Разбираем требования приказа ФСБ № 547 к значимым объектам КИИ и даём рабочую заготовку для заполнения под свою организацию.

Кратко

Для субъекта КИИ, которому на законном основании принадлежит значимый объект, пункт 5 Порядка по приказу № 547 устанавливает срок разработки плана — не более 90 календарных дней со дня включения объекта в реестр. План утверждает руководитель субъекта; копию направляют в НКЦКИ не позднее 7 календарных дней после утверждения. Требования к содержанию, согласованию и тренировкам различаются — ниже разобраны условия каждого шага.

Скачать и заполнить редакционный шаблон →

Кому нужен план реагирования по приказу № 547

Пункт 5 относится к субъекту КИИ, которому значимый объект принадлежит на праве собственности, аренды или ином законном основании. Отсчёт 90 дней начинается с включения объекта в реестр значимых объектов КИИ, а не с даты составления акта категорирования.

Наличие только некатегорированных объектов не позволяет автоматически переносить на организацию именно эту обязанность из пункта 5. При этом обязанности информировать об инцидентах и другие требования нужно проверять отдельно. Их основания и сроки разобраны в материале о ГосСОПКА.

За пределами этой области план может быть внутренним инструментом организации. Приведённые ниже рабочие таблицы полезны и в таком случае, но срок 90 дней нельзя представлять как универсальный срок для любой компании.

Основание: приказ № 547, пункт 5.

Что должно быть в плане реагирования

Пункт 5 задаёт четыре содержательных блока. Во второй колонке — наши рекомендации по заполнению; это не дословный перечень полей из приказа.

Требование пункта 5Как раскрыть его в рабочем документе
Характеристики и состав значимых объектовПеречислите системы, узлы, связи, владельцев и критичные процессы. Укажите, где хранится актуальная схема и какие зависимости нужно учитывать при изоляции.
Условия начала мероприятийОпишите признаки, по которым запускается сценарий, кто подтверждает инцидент и как фиксируются время обнаружения и решение о запуске.
Мероприятия и время на их реализациюДля каждого шага задайте действие, срок или длительность, условие начала, ожидаемый результат и следующий шаг. Согласуйте допустимый простой с владельцем процесса.
Ответственные подразделения и должностные лицаНазначьте исполнителей, лиц с правом принятия решений и заместителей. Добавьте основной и резервный способы связи.

Дополнительно удобно вести журнал решений, список внешних контактов, порядок хранения материалов расследования, условия восстановления и историю изменений. Такие дополнения делают план применимым на практике; конкретный состав организация выбирает под свои объекты.

Как разработать план под свою инфраструктуру

  1. Определите границы. Сопоставьте документ с перечнем значимых объектов и зависимыми системами. Отдельно отметьте технологические процессы, остановка которых создаёт риск.
  2. Соберите участников. Привлеките ИБ, эксплуатацию, владельцев процессов и тех, кто отвечает за внешнее взаимодействие. Проверьте доступность подрядчиков по договору, а не по предполагаемой готовности помочь.
  3. Выберите сценарии. Начните с событий, способных нарушить работу конкретного объекта: вредоносное ПО, компрометация привилегированной учётной записи, недоступность сервиса. Для каждого укажите условия запуска.
  4. Пройдите сценарий по шагам. Кто получает сигнал, кто вправе ограничить доступ, какие материалы сохраняются, когда подключаются владельцы систем и кто проверяет восстановление.
  5. Согласуйте время и полномочия. Не оставляйте формулировку «оперативно» единственным ориентиром. Внутренние сроки должны учитывать применимые сроки уведомления и технические ограничения объекта.
  6. Проверьте документ на учебном примере. Если для выполнения шага приходится искать неизвестного ответственного или доступ, зафиксируйте пробел до утверждения.

Для общего процесса и ролей SOC/CSIRT см. этапы реагирования на инциденты. Эта статья сосредоточена на самом плане для значимых объектов КИИ.

Кто утверждает план и когда требуется согласование

  • Утверждение. По пункту 6 план утверждает руководитель субъекта КИИ. Копия направляется в НКЦКИ в срок не более 7 календарных дней со дня утверждения.
  • Участие ФСБ. Если проект содержит положения пункта 7 о привлечении подразделений и должностных лиц ФСБ и совместных мероприятиях, применяется пункт 8: до утверждения проект направляют на согласование в Центр защиты информации и специальной связи ФСБ России. Рассмотрение — до 30 календарных дней со дня поступления. Этот порядок распространяется и на проекты изменений.
  • Банковская сфера и финансовый рынок. Пункт 9 предусматривает согласование проектов и изменений с Банком России до утверждения. Если включены положения пункта 7, сначала выполняются действия пункта 8. На рассмотрение Банком России также отведено до 30 календарных дней.

Не смешивайте отправку копии утверждённого плана с согласованием проекта. Это разные действия с разными основаниями. При планировании работ учитывайте возможный возврат проекта на доработку.

Сообщение о конкретном инциденте — ещё один отдельный процесс. Сроки его отправки нельзя заменить сроками подготовки плана: см. порядок информирования об инцидентах.

Основание: приказ № 547, пункты 6–9.

Пример фрагмента плана при обнаружении вредоносного ПО

Это учебный пример логики действий, а не универсальная инструкция для отключения систем. Исполнителей, сроки и ограничения нужно определить для своего объекта.

  1. Зафиксировать сигнал. Дежурный регистрирует время обнаружения, источник сигнала и затронутый узел. Сохраняет доступные сведения без необоснованного изменения системы.
  2. Оценить влияние. Ответственный за ИБ вместе с владельцем процесса определяет затронутые функции, зависимые узлы и допустимые действия.
  3. Выбрать способ локализации. Уполномоченное лицо принимает решение с учётом непрерывности процесса. Автоматически выключать технологический узел по одному сигналу в шаблоне не предлагается.
  4. Организовать уведомление. Назначенный сотрудник готовит сведения и передаёт их по применимому регламенту. Ход технического расследования и отправки информации отслеживается отдельно.
  5. Восстановить и проверить. Эксплуатация выполняет согласованные действия; владелец процесса подтверждает работоспособность по заранее заданным критериям.
  6. Разобрать результат. Команда фиксирует причины задержек и необходимые изменения в средствах защиты, контактах и самом плане.

В рабочей таблице каждому шагу нужны конкретный ответственный, срок, подтверждение выполнения и путь эскалации. «Сотрудники ИБ устраняют проблему» этих сведений не содержит.

Скачать рабочий шаблон плана реагирования

Шаблон SecRadar — редакционная заготовка с полями для объектов, условий запуска, действий, сроков, ответственных и проверки готовности. Это не утверждённая форма НКЦКИ и не готовый к подписанию документ: заполните его и проверьте применимость к своей организации.

Откройте HTML-файл в браузере, замените подсказки в выделенных полях и нажмите «Сохранить заполненную копию». Данные остаются в файле на вашем устройстве; отправки на SecRadar нет. Для бумажной копии или PDF используйте кнопку печати. Текстовую версию можно перенести в принятый в организации шаблон документа.

Не размещайте заполненный план в открытом доступе: в нём могут быть сведения об инфраструктуре и контактах сотрудников. Порядок доступа и хранения определяет ваша организация.

Как проверить план на тренировке

По пункту 10 субъект с принадлежащим ему значимым объектом проводит тренировки не реже одного раза в год. Объём и содержание определяет сам субъект исходя из мероприятий плана. Если тренировка выявила недостатки предусмотренных мероприятий, в план вносят изменения.

Для внутренней проверки предлагаем пять вопросов:

  • Удалось ли связаться с основным ответственным и его заместителем?
  • Могли ли участники найти сведения об объекте и допустимых действиях?
  • Понятно ли, кто принимает решение о локализации и восстановлении?
  • Согласуются ли внутренние сроки с применимыми сроками информирования?
  • Осталась ли запись о решениях, времени выполнения и обнаруженных пробелах?

Учебный сценарий можно пройти на разборе ситуации без вмешательства в рабочие системы. Тестовые сообщения во внешние каналы заранее согласовывают с принимающей стороной. Результат фиксируют в протоколе: что проверяли, где возникла задержка, что исправить и кто за это отвечает.

Источники и границы материала

  1. Приказ ФСБ России от 25.12.2025 № 547 — PDF на сайте НКЦКИ. Содержание, сроки и согласование: пункты 5–10, страницы 6–9. Проверено 6 октября 2026 года.
  2. Методические рекомендации по разработке плана, размещённые на mos.ru. Включают взаимодействие с органами Москвы; региональные положения нельзя автоматически переносить на все организации.
  3. Материалы НКЦКИ по организации взаимодействия — для сверки актуальных правил и форматов обмена.

Обязательные положения в статье привязаны к пунктам приказа. Примеры, подсказки и скачиваемая заготовка подготовлены редакцией SecRadar. Для утверждения документа нужно учесть фактические объекты, отраслевые требования и применимый порядок согласования.