С 1 сентября 2026 года операторы государственных информационных систем обязаны взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак. Такую обязанность вводит Федеральный закон № 568-ФЗ от 29.12.2025. Под норму попадают тысячи систем и десятки тысяч организаций — от федеральных ведомств до региональных учреждений и ГУП. Разбираем, кого касается закон, что именно требуется, чем грозит неисполнение и что успеть сделать за оставшиеся месяцы.
Федеральный закон от 29.12.2025 № 568-ФЗ вносит поправки в 149-ФЗ «Об информации, информационных технологиях и о защите информации». Дата вступления в силу — 1 сентября 2026 года (статья 2 закона).
Три ключевых изменения:
ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Её центральное звено — НКЦКИ, Национальный координационный центр по компьютерным инцидентам. До сих пор обязательное взаимодействие с ГосСОПКА касалось в первую очередь субъектов КИИ по 187-ФЗ. Связка «ГИС — ГосСОПКА» существовала на уровне подзаконных требований, но не как прямая обязанность из федерального закона. Теперь — как прямая обязанность.
Новая часть 7 статьи 16 149-ФЗ охватывает:
| Попадают под норму | Не попадают |
|---|---|
| Операторы федеральных ГИС | Операторы муниципальных ИС |
| Операторы региональных ГИС | Частные компании без ИС госорганов (если они не субъекты КИИ — у тех своя обязанность по 187-ФЗ) |
| Операторы иных информационных систем государственных органов | |
| Операторы ИС государственных унитарных предприятий (ГУП) | |
| Операторы ИС государственных учреждений |
Важное исключение: муниципальные информационные системы в норме не упомянуты — на них обязанность не распространяется. Если ваша система создана решением органа местного самоуправления и не имеет статуса ГИС — под часть 7 статьи 16 вы не попадаете.
Теперь о масштабе. Только федеральных ГИС — сотни (по реестру ФГИС), вместе с региональными — тысячи систем. А если считать «иные ИС» госорганов, ГУП и госучреждений — под норму попадают десятки тысяч организаций: министерства и ведомства, региональные больницы, вузы, МФЦ, музеи и театры в форме госучреждений, водоканалы и транспортные ГУП. Многие из них раньше вообще не сталкивались с требованиями по взаимодействию с регуляторами в сфере ИБ. Если сомневаетесь, к какой категории относится ваша система, — это уже повод для инвентаризации; с неё начинается чек-лист в конце статьи.
Отдельный случай — организации, у которых есть и ГИС, и объекты критической информационной инфраструктуры. Для них обязанности складываются: по 187-ФЗ субъекты КИИ уже сейчас уведомляют НКЦКИ об инцидентах, с 1 сентября 2026 добавляется обязанность по линии ГИС. Если вы ещё не определили, относится ли ваша инфраструктура к КИИ, начните с категорирования объектов КИИ — без него невозможно понять, какой набор обязанностей применим. Общий обзор требований к субъектам КИИ — на странице защиты КИИ.
Формулировка обязанности в новой норме: операторы обязаны обеспечивать взаимодействие с ГосСОПКА, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу содержащейся в указанных информационных системах информации.
Здесь важны два момента.
Во-первых, слово «включая». Информирование об инцидентах — часть обязанности, но не вся она. Взаимодействие с ГосСОПКА шире: получение от НКЦКИ данных об угрозах и признаках атак, участие в предупреждении атак и ликвидации их последствий.
Во-вторых, в норме прямо назван триггер обязательного информирования — инциденты, которые привели к неправомерной передаче информации из системы. Проще говоря, к утечке данных из ГИС или иной ИС госоргана.
Требование не возникло на пустом месте. Приказ ФСТЭК России № 117 — он действует с 1 марта 2026 года и устанавливает требования по защите информации в ГИС — уже включает взаимодействие с ГосСОПКА в состав мер защиты. 568-ФЗ поднимает эту обязанность на уровень федерального закона: теперь она не зависит от статуса аттестации конкретной системы и её модели угроз.
Порядок взаимодействия операторов с ГосСОПКА определит ФСБ России. На момент публикации приказ существует в статусе проекта (опубликован в мае 2026 года) и ожидает утверждения — детали ниже могут измениться.
Что предусматривает проект:
Сутки на официальный отчёт о мерах — короткий срок. Он реален, только если в организации заранее выстроены обнаружение инцидентов, роли и маршрут согласования: кто фиксирует, кто решает, кто отправляет.
Логику будущего порядка подсказывает смежное регулирование, которое уже действует:
Взаимодействовать с ГосСОПКА можно не только напрямую, но и через аккредитованные центры ГосСОПКА. Требования к ним установил приказ ФСБ № 161 от 22.04.2026: аккредитация выдаётся на 5 лет, для действующих центров предусмотрен переходный период до декабря 2027 года. Для оператора это значит: рынок таких центров формируется прямо сейчас, и подключиться через центр во многих случаях быстрее и дешевле, чем строить компетенции самостоятельно. Подробнее об этом варианте — на странице услуги подключения к ГосСОПКА.
| Дата | Событие |
|---|---|
| 29.12.2025 | Подписан 568-ФЗ |
| 01.03.2026 | Действует приказ ФСТЭК № 117 — требования по защите ГИС, включая взаимодействие с ГосСОПКА |
| 22.04.2026 | Приказ ФСБ № 161 — аккредитация центров ГосСОПКА (на 5 лет) |
| Май 2026 | Опубликован проект приказа ФСБ о порядке взаимодействия с ГосСОПКА (ожидает утверждения) |
| 01.09.2026 | Вступает в силу часть 7 статьи 16 149-ФЗ — обязанность операторов ГИС |
| Декабрь 2027 | Конец переходного периода для действующих центров ГосСОПКА |
Рамка почти собрана: требования к защите ГИС действуют, центры аккредитуются. Не хватает одного элемента — утверждённого порядка взаимодействия. Ждать его, ничего не делая, не стоит: организационная подготовка от приказа не зависит.
Честный ответ: отдельной статьи КоАП за неисполнение требований 568-ФЗ пока нет. Но это не значит, что нарушение останется без последствий.
Что применимо уже сейчас:
Строить работу в расчёте на «пока не штрафуют» — стратегия с коротким горизонтом. Для КИИ профильные составы в КоАП со временем появились; нет оснований считать, что с ГИС будет иначе. К тому же для руководителя госоргана или учреждения репутационная цена инцидента с утечкой из ГИС обычно выше любого штрафа.
До вступления нормы в силу остаётся два месяца. На базовую подготовку этого хватает — если начать сейчас.
Все услуги приведения к требованиям регуляторов — 152-ФЗ, 187-ФЗ, ГОСТ Р 57580, аттестация — собраны на странице соответствия требованиям.
«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б».
«Кредо-С» — лицензиат ФСТЭК России — сопровождает операторов ГИС на всём пути выполнения требований 568-ФЗ: инвентаризация систем, категорирование КИИ, постановка мониторинга инцидентов и организация взаимодействия с ГосСОПКА. Начните с бесплатной консультации: оценим, какие из ваших систем попадают под новую норму, и составим план работ с учётом срока — 1 сентября 2026 года.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года