С 1 сентября 2026 года операторы государственных информационных систем обязаны взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак. Такую обязанность вводит Федеральный закон № 568-ФЗ от 29.12.2025. Под норму попадают тысячи систем и десятки тысяч организаций — от федеральных ведомств до региональных учреждений и ГУП. Разбираем, кого касается закон, что именно требуется, чем грозит неисполнение и что успеть сделать за оставшиеся месяцы.

Что за закон: 568-ФЗ коротко

Федеральный закон от 29.12.2025 № 568-ФЗ вносит поправки в 149-ФЗ «Об информации, информационных технологиях и о защите информации». Дата вступления в силу — 1 сентября 2026 года (статья 2 закона).

Три ключевых изменения:

  1. ГИС официально делятся на федеральные и региональные — новая редакция статьи 13 149-ФЗ. Раньше закон такого деления не проводил, хотя на практике оно сложилось давно.
  2. Легализованы облачные средства для ГИС — новая часть 5.1 статьи 13 разрешает использовать для ГИС вычислительные мощности сторонних поставщиков. Условие: соблюдение требований статьи 16 о защите информации. Для регионов с ограниченными ИТ-бюджетами это заметное послабление — свой ЦОД больше не обязателен.
  3. Введена обязанность взаимодействия с ГосСОПКА — новая часть 7 статьи 16. Это главная новелла закона, о ней и пойдёт речь.

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Её центральное звено — НКЦКИ, Национальный координационный центр по компьютерным инцидентам. До сих пор обязательное взаимодействие с ГосСОПКА касалось в первую очередь субъектов КИИ по 187-ФЗ. Связка «ГИС — ГосСОПКА» существовала на уровне подзаконных требований, но не как прямая обязанность из федерального закона. Теперь — как прямая обязанность.

Кто обязан подключаться к ГосСОПКА по 568-ФЗ?

Взаимодействовать с ГосСОПКА обязаны операторы федеральных и региональных государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений — с 1 сентября 2026 года, по части 7 статьи 16 149-ФЗ в редакции 568-ФЗ. Муниципальные информационные системы под норму не подпадают.

Новая часть 7 статьи 16 149-ФЗ охватывает:

Попадают под нормуНе попадают
Операторы федеральных ГИСОператоры муниципальных ИС
Операторы региональных ГИСЧастные компании без ИС госорганов (если они не субъекты КИИ — у тех своя обязанность по 187-ФЗ)
Операторы иных информационных систем государственных органов
Операторы ИС государственных унитарных предприятий (ГУП)
Операторы ИС государственных учреждений

Важное исключение: муниципальные информационные системы в норме не упомянуты — на них обязанность не распространяется. Если ваша система создана решением органа местного самоуправления и не имеет статуса ГИС — под часть 7 статьи 16 вы не попадаете.

Теперь о масштабе. Только федеральных ГИС — сотни (по реестру ФГИС), вместе с региональными — тысячи систем. А если считать «иные ИС» госорганов, ГУП и госучреждений — под норму попадают десятки тысяч организаций: министерства и ведомства, региональные больницы, вузы, МФЦ, музеи и театры в форме госучреждений, водоканалы и транспортные ГУП. Многие из них раньше вообще не сталкивались с требованиями по взаимодействию с регуляторами в сфере ИБ. Если сомневаетесь, к какой категории относится ваша система, — это уже повод для инвентаризации; с неё начинается чек-лист в конце статьи.

Отдельный случай — организации, у которых есть и ГИС, и объекты критической информационной инфраструктуры. Для них обязанности складываются: по 187-ФЗ субъекты КИИ уже сейчас уведомляют НКЦКИ об инцидентах, с 1 сентября 2026 добавляется обязанность по линии ГИС. Если вы ещё не определили, относится ли ваша инфраструктура к КИИ, начните с категорирования объектов КИИ — без него невозможно понять, какой набор обязанностей применим. Общий обзор требований к субъектам КИИ — на странице защиты КИИ.

Что именно требуется: суть части 7 статьи 16 149-ФЗ

Формулировка обязанности в новой норме: операторы обязаны обеспечивать взаимодействие с ГосСОПКА, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу содержащейся в указанных информационных системах информации.

Здесь важны два момента.

Во-первых, слово «включая». Информирование об инцидентах — часть обязанности, но не вся она. Взаимодействие с ГосСОПКА шире: получение от НКЦКИ данных об угрозах и признаках атак, участие в предупреждении атак и ликвидации их последствий.

Во-вторых, в норме прямо назван триггер обязательного информирования — инциденты, которые привели к неправомерной передаче информации из системы. Проще говоря, к утечке данных из ГИС или иной ИС госоргана.

Требование не возникло на пустом месте. Приказ ФСТЭК России № 117 — он действует с 1 марта 2026 года и устанавливает требования по защите информации в ГИС — уже включает взаимодействие с ГосСОПКА в состав мер защиты. 568-ФЗ поднимает эту обязанность на уровень федерального закона: теперь она не зависит от статуса аттестации конкретной системы и её модели угроз.

Как устроено взаимодействие: приказ ФСБ № 297

Порядок взаимодействия утверждён: приказ ФСБ России от 06.08.2026 № 297 (зарегистрирован Минюстом 20.08.2026 № 87923) вступает в силу одновременно с нормой закона — 1 сентября 2026 года. Он издан под новую часть 7 статьи 16 149-ФЗ и адресован тем же, кого называет закон: операторам ГИС, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений.

Что установил Порядок, утверждённый приказом:

  • взаимодействие идёт через НКЦКИ — подключением к его технической инфраструктуре (п. 1);
  • доступ к личному кабинету открывается после заключения регламента взаимодействия НКЦКИ и владельцев информационных ресурсов (п. 4). Подключение начинается с документа, а не с настройки канала;
  • информация о компьютерном инциденте направляется в НКЦКИ не позднее 24 часов с момента обнаружения (п. 5);
  • передача подтверждается присвоением инциденту идентификатора в личном кабинете — в течение 24 часов (п. 6);
  • получив от НКЦКИ информацию о готовящейся атаке, оператор в течение 24 часов направляет в НКЦКИ информацию о проводимых мероприятиях по предупреждению (п. 9);
  • на запрос НКЦКИ — 24 часа на сведения либо на уведомление о невозможности с указанием причин и нового срока (п. 10);
  • оператор вправе через кабинет обратиться за содействием в реагировании и привлечением сил ГосСОПКА (п. 7).

Сутки на официальный отчёт о мерах — короткий срок. Он реален, только если в организации заранее выстроены обнаружение инцидентов, роли и маршрут согласования: кто фиксирует, кто решает, кто отправляет.

Для сравнения — смежное регулирование:

  • субъекты КИИ уведомляют НКЦКИ о компьютерных инцидентах в срок не более 24 часов, а по значимым объектам КИИ — не более 3 часов (пункт 3 Порядка, утверждённого приказом ФСБ № 547 от 25.12.2025);
  • операторы персональных данных при утечке информируют НКЦКИ в течение 24 часов (приказ ФСБ № 77), а Роскомнадзор — в течение 24 часов о факте инцидента и 72 часов о результатах внутреннего расследования (часть 3.1 статьи 21 152-ФЗ).

Часть работы может взять на себя аккредитованный центр ГосСОПКА: по ресурсам своей зоны ответственности он сам направляет в НКЦКИ сведения об инцидентах — не позднее 24 часов, а по значимым объектам КИИ — не позднее 3 часов (подпункт «б» пункта 23 Требований, утверждённых приказом ФСБ № 161). Обязанность оператора по Порядку, утверждённому приказом № 297, при этом остаётся за ним. Порядок аккредитации и требования к таким центрам установил приказ ФСБ России от 22.04.2026 № 161 (зарегистрирован Минюстом 20.05.2026 № 86534): процедура аккредитации занимает до 65 рабочих дней, по её результатам выдаётся аттестат аккредитации, а сведения о центре размещаются на портале gossopka.ru (пп. 3, 8 Порядка). О том, как «Кредо-С» (корпоративный центр ГосСОПКА класса «Б») помогает с подключением, — на странице услуги подключения к ГосСОПКА.

Когда операторы обязаны начать взаимодействие с ГосСОПКА?

Обязанность наступает 1 сентября 2026 года — с этой даты действует часть 7 статьи 16 149-ФЗ в редакции 568-ФЗ. Требования к защите самих ГИС, включая взаимодействие с ГосСОПКА, применяются раньше — с 1 марта 2026 года по приказу ФСТЭК № 117.

В практике «Кредо-С», корпоративного центра ГосСОПКА класса «Б», инвентаризация систем и постановка мониторинга занимают больше времени, чем оформление документов, — отсчёт стоит вести от сентября назад.

Ключевые даты: от подписания закона до переходного периода

ДатаСобытие
29.12.2025Подписан 568-ФЗ
01.03.2026Действует приказ ФСТЭК № 117 — требования по защите ГИС, включая взаимодействие с ГосСОПКА
22.04.2026Приказ ФСБ № 161 — порядок аккредитации центров ГосСОПКА (Минюст 20.05.2026 № 86534)
06.08.2026Подписан приказ ФСБ № 297 — порядок взаимодействия операторов с ГосСОПКА (Минюст 20.08.2026 № 87923)
01.09.2026Вступает в силу часть 7 статьи 16 149-ФЗ — обязанность операторов ГИС
01.03.2027Вступает в силу пункт 7 приложения к приказу ФСТЭК № 137: расчёт уровня зрелости переходит к подрядной организации

Рамка собрана полностью: требования к защите ГИС действуют, центры аккредитуются, порядок взаимодействия утверждён. Открытым остаётся только вопрос очереди — регламент с НКЦКИ заключается не за день, а обязанность возникает 1 сентября независимо от готовности.

Что будет, если не подключаться к ГосСОПКА?

Отдельной статьи КоАП за неисполнение требований 568-ФЗ пока нет. Применимы статья 13.12 КоАП РФ (нарушение правил защиты информации) и дисциплинарная ответственность должностных лиц. Для субъектов КИИ действуют статьи 13.12.1 и 19.7.15 КоАП: за ненаправление сведений об инцидентах в ГосСОПКА — от 100 до 500 тысяч рублей для юридических лиц.

Честный ответ: отдельной статьи КоАП за неисполнение требований 568-ФЗ пока нет. Но это не значит, что нарушение останется без последствий.

Что применимо уже сейчас:

  • Статья 13.12 КоАП РФ (нарушение правил защиты информации). Взаимодействие с ГосСОПКА входит в меры защиты ГИС по приказу ФСТЭК № 117 — если его нет, регулятор может квалифицировать это именно как нарушение правил защиты.
  • Дисциплинарная ответственность должностных лиц. Для госорганов и учреждений это рабочий механизм: предписания регуляторов исполняются через служебные меры, вплоть до увольнения ответственных.
  • Для субъектов КИИ параллельно действуют статьи 13.12.1 и 19.7.15 КоАП РФ — по части 2 статьи 19.7.15 (ненаправление сведений об инцидентах в ГосСОПКА) штраф для юридических лиц составляет от 100 до 500 тысяч рублей.

Строить работу в расчёте на «пока не штрафуют» — стратегия с коротким горизонтом. Для КИИ профильные составы в КоАП со временем появились; нет оснований считать, что с ГИС будет иначе. К тому же для руководителя госоргана или учреждения репутационная цена инцидента с утечкой из ГИС обычно выше любого штрафа.

Что меняется для государственных учреждений с 1 сентября 2026 года

С этой даты вступают в силу сразу два акта, и оба касаются информационных систем государственных учреждений. Третий документ, о котором часто спрашивают в связи с той же датой, на 31 августа 2026 года остаётся проектом. Разберём, что уже обязательно, а что пока нет.

ДокументСтатус на 31.08.2026Что меняет с 1 сентября
Федеральный закон от 29.12.2025 № 568-ФЗпринят, вступает в силуновая часть 7 статьи 16 149-ФЗ: операторы государственных информационных систем, иных систем госорганов, ГУП и государственных учреждений обязаны взаимодействовать с ГосСОПКА и информировать о компьютерных инцидентах
Приказ ФСТЭК России от 08.05.2026 № 137подписан, Минюст 10.08.2026 № 87797правит приказ № 117: обозначение «Пзи» заменяется на «Узи», в пункте 35 «зрелость Пзи» становится «защищённость Кзи», для аутентификации добавляется «усиленная многофакторная». Отдельный пункт приложения вступает позже, с 1 марта 2027 года
Проект приказа ФСТЭК взамен приказа № 21 (защита персональных данных)проект, не подписан и в Минюсте не зарегистрированничего. Заявленный разработчиком срок — 1 сентября 2026 года, но пока документ не подписан, продолжает действовать приказ № 21

Приказ № 137 и 568-ФЗ — парная правка. Приказ издан во исполнение части 5 статьи 16 149-ФЗ и подпункта «а» пункта 3 статьи 1 самого 568-ФЗ, поэтому даты у них совпадают не случайно. Практически это значит, что учреждение, которое готовится только к подключению к ГосСОПКА, упускает вторую половину: терминология и порядок расчёта показателей в приказе № 117 с этой же даты другие.

Что до третьего документа: проверять его статус нужно перед каждым решением. Формулировка «с 1 сентября действует новый приказ по персональным данным» сегодня неверна, но станет верной в день подписания и регистрации.

Четыре условия для ГИС в облаке по постановлению № 1024

Закон № 568-ФЗ добавил в статью 13 закона № 149-ФЗ часть 5.1: для создания и эксплуатации ГИС «допускается использование технических средств, программ для электронных вычислительных машин и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей, в порядке, установленном Правительством Российской Федерации». Правила называют такие облачные средства электронными сервисами. Порядок их использования установлен постановлением № 1024, оно действует с 1 сентября 2026 года.

Для оператора ГИС в постановлении четыре пункта. Компоненты сервиса размещаются в России (5«а»). Класс сервиса, который входит в состав системы при её создании, не ниже класса системы (5«б»); сервис для уже введённой системы соответствует требованиям к обрабатываемой информации (5«в»). На отчёт о принятых мерах после нарушения защиты у поставщика три часа, если регламент не задал иного (6), и это стык с обязанностью взаимодействовать с ГосСОПКА по части 7 статьи 16 закона № 149-ФЗ; за соблюдение Правил отвечают руководители пользователя сервиса (7).

Приказ ФСБ № 321 действует с 11 сентября 2026 года. Он заменил приказ ФСБ № 117 от 18 марта 2025 года (не путать с действующим приказом ФСТЭК № 117 о защите ГИС) и распространяется «также при использовании технических средств и программ для электронных вычислительных машин и баз данных в соответствии с частью 5.1 статьи 13»: только сертифицированные СКЗИ, необходимость и класс обосновываются в модели угроз, которую для ГИС в части криптографической защиты согласует ФСБ. Для ГИС, постоянно подключённой к интернету, остаётся ещё перечень провайдеров по части 2.1-1 статьи 13: кто в нём и как проверить, в отдельном разборе. Что запросить у провайдера до договора и как распределить работы между площадкой, заказчиком и подрядчиком, собрано на странице размещение КИИ и ГИС в облаке.

Чек-лист: с чего начать, если вы ещё не подключены

Норма действует с 1 сентября 2026 года. Если подготовка не начата, порядок шагов тот же — просто теперь каждый день просрочки идёт при уже возникшей обязанности.

  1. Проведите инвентаризацию информационных систем. Определите, какие из них — ГИС (федеральные или региональные), какие — «иные ИС» госоргана, ГУП или госучреждения. Зафиксируйте перечень документально: именно он определит объём обязанностей.
  2. Проверьте пересечение с КИИ. Если организация — субъект КИИ или это пока не установлено, проведите категорирование объектов КИИ: обязанности по 187-ФЗ и 568-ФЗ придётся исполнять параллельно, и сроки уведомлений там жёстче.
  3. Назначьте ответственных и утвердите регламент реагирования. Кто фиксирует инцидент, кто принимает решение об информировании, кто отправляет данные в НКЦКИ и в какие сроки — всё это должно быть прописано до первого инцидента, а не после.
  4. Выберите модель взаимодействия: напрямую или через центр ГосСОПКА. Оцените ресурсы честно: круглосуточное дежурство, компетенции по анализу инцидентов, форматы обмена с НКЦКИ. Если ресурсов нет — рассмотрите подключение через центр ГосСОПКА.
  5. Настройте мониторинг событий безопасности. Информировать об инцидентах невозможно, если вы их не видите. Выстройте мониторинг событий ИБ хотя бы на критичных сегментах — без него обязанность информирования исполнить нечем.
  6. Заключите регламент взаимодействия с НКЦКИ. Без него личный кабинет не откроют (пункт 4 Порядка, утверждённого приказом № 297) — это первый шаг, а не последний. После подключения отработайте процедуру на учениях: три разных суточных срока проверяются не документом, а тренировкой.
  7. Синхронизируйте меры с приказом ФСТЭК № 117. Требования по защите ГИС и обязанность взаимодействия с ГосСОПКА — части одной системы: разбор требований приказа № 117 к защите ГИС и порядок оценки показателей Кзи и Узи — в отдельных статьях. Закрывать их выгоднее одним проектом: единая модель угроз, единый комплект документов, один подрядчик.

Подключение к ГосСОПКА под ключ

«Кредо-С» — корпоративный центр ГосСОПКА класса «Б». Помогаем заключить регламент взаимодействия с НКЦКИ, открыть личный кабинет, выстроить обнаружение инцидентов и отработать три суточных срока приказа № 297 на учениях.

Узнать о подключении

Как поможет «Кредо-С»

Все услуги приведения к требованиям регуляторов — 152-ФЗ, 187-ФЗ, ГОСТ Р 57580, аттестация — собраны на странице соответствия требованиям.

«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б».

«Кредо-С» — лицензиат ФСТЭК России — сопровождает операторов ГИС на всём пути выполнения требований 568-ФЗ: инвентаризация систем, категорирование КИИ, постановка мониторинга инцидентов и организация взаимодействия с ГосСОПКА. Начните с бесплатной консультации: оценим, какие из ваших систем попадают под новую норму, и составим план работ с учётом срока — 1 сентября 2026 года.

Связанные услуги

Часто задаваемые вопросы

Что такое 568-ФЗ и когда он вступает в силу?
Федеральный закон от 29.12.2025 № 568-ФЗ вносит поправки в 149-ФЗ «Об информации»: делит ГИС на федеральные и региональные, легализует облачные мощности для ГИС и вводит обязанность операторов взаимодействовать с ГосСОПКА. Вступает в силу 1 сентября 2026 года — с этой даты действует новая часть 7 статьи 16 149-ФЗ. Норма введена новой частью 7 статьи 16 149-ФЗ и действует с 1 сентября 2026 года; порядок её исполнения задал приказ ФСБ России от 06.08.2026 № 297.
Кого касается обязанность подключения к ГосСОПКА по 568-ФЗ?
Операторов федеральных и региональных ГИС, иных ИС государственных органов, ИС государственных унитарных предприятий и государственных учреждений. Муниципальные ИС в норме не упомянуты — на них обязанность не распространяется. Для субъектов КИИ параллельно действуют собственные обязанности по 187-ФЗ, они складываются с новыми. Обязанность адресована оператору системы, а не только субъекту КИИ: государственное учреждение попадает под неё само по себе, без категорирования объектов КИИ.
Какой штраф за неисполнение 568-ФЗ?
Отдельной статьи КоАП пока нет. Возможна ответственность по статье 13.12 КоАП РФ (нарушение правил защиты информации) и дисциплинарная ответственность должностных лиц. Для субъектов КИИ действуют статьи 13.12.1 и 19.7.15 КоАП — по части 2 статьи 19.7.15 штраф для юридических лиц составляет от 100 до 500 тысяч рублей. Отдельного состава за неисполнение именно 568-ФЗ в КоАП нет — ответственность наступает по общим составам за нарушение требований о защите информации, а для руководителя цена инцидента с утечкой обычно выше любого штрафа.
Как организовано взаимодействие ГИС с ГосСОПКА?

Порядок установил приказ ФСБ России от 06.08.2026 № 297 (Минюст 20.08.2026 № 87923), он действует с 1 сентября 2026 года. Взаимодействие идёт через НКЦКИ: оператор подключается к его технической инфраструктуре, а доступ к личному кабинету открывают после заключения регламента взаимодействия (пункт 4). Информация об инциденте направляется не позднее 24 часов с момента обнаружения (пункт 5), передача подтверждается присвоением идентификатора в кабинете (пункт 6).

Можно ли подключиться к ГосСОПКА через стороннюю организацию?
Частично. Аккредитованный центр ГосСОПКА может вести обнаружение и реагирование и сам направлять в НКЦКИ сведения об инцидентах в ресурсах своей зоны ответственности (подпункт «б» пункта 23 Требований, утверждённых приказом ФСБ России от 22.04.2026 № 161). Обязанность взаимодействовать с ГосСОПКА по части 7 статьи 16 149-ФЗ остаётся за оператором: Порядок, утверждённый приказом № 297, передачу её центру не предусматривает.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных