Дата публикации: 04.08.2026

С 1 сентября 2026 года операторы государственных информационных систем обязаны взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак. Такую обязанность вводит Федеральный закон № 568-ФЗ от 29.12.2025. Под норму попадают тысячи систем и десятки тысяч организаций — от федеральных ведомств до региональных учреждений и ГУП. Разбираем, кого касается закон, что именно требуется, чем грозит неисполнение и что успеть сделать за оставшиеся месяцы.

Что за закон: 568-ФЗ коротко

Федеральный закон от 29.12.2025 № 568-ФЗ вносит поправки в 149-ФЗ «Об информации, информационных технологиях и о защите информации». Дата вступления в силу — 1 сентября 2026 года (статья 2 закона).

Три ключевых изменения:

  1. ГИС официально делятся на федеральные и региональные — новая редакция статьи 13 149-ФЗ. Раньше закон такого деления не проводил, хотя на практике оно сложилось давно.
  2. Легализованы облачные средства для ГИС — новая часть 5.1 статьи 13 разрешает использовать для ГИС вычислительные мощности сторонних поставщиков. Условие: соблюдение требований статьи 16 о защите информации. Для регионов с ограниченными ИТ-бюджетами это заметное послабление — свой ЦОД больше не обязателен.
  3. Введена обязанность взаимодействия с ГосСОПКА — новая часть 7 статьи 16. Это главная новелла закона, о ней и пойдёт речь.

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Её центральное звено — НКЦКИ, Национальный координационный центр по компьютерным инцидентам. До сих пор обязательное взаимодействие с ГосСОПКА касалось в первую очередь субъектов КИИ по 187-ФЗ. Связка «ГИС — ГосСОПКА» существовала на уровне подзаконных требований, но не как прямая обязанность из федерального закона. Теперь — как прямая обязанность.

Кого касается закон — и кого нет

Новая часть 7 статьи 16 149-ФЗ охватывает:

Попадают под нормуНе попадают
Операторы федеральных ГИСОператоры муниципальных ИС
Операторы региональных ГИСЧастные компании без ИС госорганов (если они не субъекты КИИ — у тех своя обязанность по 187-ФЗ)
Операторы иных информационных систем государственных органов
Операторы ИС государственных унитарных предприятий (ГУП)
Операторы ИС государственных учреждений

Важное исключение: муниципальные информационные системы в норме не упомянуты — на них обязанность не распространяется. Если ваша система создана решением органа местного самоуправления и не имеет статуса ГИС — под часть 7 статьи 16 вы не попадаете.

Теперь о масштабе. Только федеральных ГИС — сотни (по реестру ФГИС), вместе с региональными — тысячи систем. А если считать «иные ИС» госорганов, ГУП и госучреждений — под норму попадают десятки тысяч организаций: министерства и ведомства, региональные больницы, вузы, МФЦ, музеи и театры в форме госучреждений, водоканалы и транспортные ГУП. Многие из них раньше вообще не сталкивались с требованиями по взаимодействию с регуляторами в сфере ИБ. Если сомневаетесь, к какой категории относится ваша система, — это уже повод для инвентаризации; с неё начинается чек-лист в конце статьи.

Отдельный случай — организации, у которых есть и ГИС, и объекты критической информационной инфраструктуры. Для них обязанности складываются: по 187-ФЗ субъекты КИИ уже сейчас уведомляют НКЦКИ об инцидентах, с 1 сентября 2026 добавляется обязанность по линии ГИС. Если вы ещё не определили, относится ли ваша инфраструктура к КИИ, начните с категорирования объектов КИИ — без него невозможно понять, какой набор обязанностей применим. Общий обзор требований к субъектам КИИ — на странице защиты КИИ.

Что именно требуется: суть части 7 статьи 16 149-ФЗ

Формулировка обязанности в новой норме: операторы обязаны обеспечивать взаимодействие с ГосСОПКА, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу содержащейся в указанных информационных системах информации.

Здесь важны два момента.

Во-первых, слово «включая». Информирование об инцидентах — часть обязанности, но не вся она. Взаимодействие с ГосСОПКА шире: получение от НКЦКИ данных об угрозах и признаках атак, участие в предупреждении атак и ликвидации их последствий.

Во-вторых, в норме прямо назван триггер обязательного информирования — инциденты, которые привели к неправомерной передаче информации из системы. Проще говоря, к утечке данных из ГИС или иной ИС госоргана.

Требование не возникло на пустом месте. Приказ ФСТЭК России № 117 — он действует с 1 марта 2026 года и устанавливает требования по защите информации в ГИС — уже включает взаимодействие с ГосСОПКА в состав мер защиты. 568-ФЗ поднимает эту обязанность на уровень федерального закона: теперь она не зависит от статуса аттестации конкретной системы и её модели угроз.

Как будет работать взаимодействие: проект приказа ФСБ

Порядок взаимодействия операторов с ГосСОПКА определит ФСБ России. На момент публикации приказ существует в статусе проекта (опубликован в мае 2026 года) и ожидает утверждения — детали ниже могут измениться.

Что предусматривает проект:

  • взаимодействие организуется через личный кабинет в технической инфраструктуре НКЦКИ;
  • при получении от НКЦКИ предупреждения о компьютерной атаке оператор направляет отчёт о принятых мерах в течение 24 часов.

Сутки на официальный отчёт о мерах — короткий срок. Он реален, только если в организации заранее выстроены обнаружение инцидентов, роли и маршрут согласования: кто фиксирует, кто решает, кто отправляет.

Логику будущего порядка подсказывает смежное регулирование, которое уже действует:

  • субъекты КИИ уведомляют НКЦКИ о компьютерных инцидентах в срок не более 24 часов, а по значимым объектам КИИ — не более 3 часов (пункт 3 приказа ФСБ № 547 от 25.12.2025);
  • операторы персональных данных при утечке информируют НКЦКИ в течение 24 часов (приказ ФСБ № 77), а Роскомнадзор — в течение 24 часов о факте инцидента и 72 часов о результатах внутреннего расследования (часть 3.1 статьи 21 152-ФЗ).

Взаимодействовать с ГосСОПКА можно не только напрямую, но и через аккредитованные центры ГосСОПКА. Требования к ним установил приказ ФСБ № 161 от 22.04.2026: аккредитация выдаётся на 5 лет, для действующих центров предусмотрен переходный период до декабря 2027 года. Для оператора это значит: рынок таких центров формируется прямо сейчас, и подключиться через центр во многих случаях быстрее и дешевле, чем строить компетенции самостоятельно. Подробнее об этом варианте — на странице услуги подключения к ГосСОПКА.

Ключевые даты: от подписания закона до переходного периода

ДатаСобытие
29.12.2025Подписан 568-ФЗ
01.03.2026Действует приказ ФСТЭК № 117 — требования по защите ГИС, включая взаимодействие с ГосСОПКА
22.04.2026Приказ ФСБ № 161 — аккредитация центров ГосСОПКА (на 5 лет)
Май 2026Опубликован проект приказа ФСБ о порядке взаимодействия с ГосСОПКА (ожидает утверждения)
01.09.2026Вступает в силу часть 7 статьи 16 149-ФЗ — обязанность операторов ГИС
Декабрь 2027Конец переходного периода для действующих центров ГосСОПКА

Рамка почти собрана: требования к защите ГИС действуют, центры аккредитуются. Не хватает одного элемента — утверждённого порядка взаимодействия. Ждать его, ничего не делая, не стоит: организационная подготовка от приказа не зависит.

Чем грозит неисполнение

Честный ответ: отдельной статьи КоАП за неисполнение требований 568-ФЗ пока нет. Но это не значит, что нарушение останется без последствий.

Что применимо уже сейчас:

  • Статья 13.12 КоАП РФ (нарушение правил защиты информации). Взаимодействие с ГосСОПКА входит в меры защиты ГИС по приказу ФСТЭК № 117 — если его нет, регулятор может квалифицировать это именно как нарушение правил защиты.
  • Дисциплинарная ответственность должностных лиц. Для госорганов и учреждений это рабочий механизм: предписания регуляторов исполняются через служебные меры, вплоть до увольнения ответственных.
  • Для субъектов КИИ параллельно действуют статьи 13.12.1 и 19.7.15 КоАП РФ — по части 2 статьи 19.7.15 (ненаправление сведений об инцидентах в ГосСОПКА) штраф для юридических лиц составляет от 100 до 500 тысяч рублей.

Строить работу в расчёте на «пока не штрафуют» — стратегия с коротким горизонтом. Для КИИ профильные составы в КоАП со временем появились; нет оснований считать, что с ГИС будет иначе. К тому же для руководителя госоргана или учреждения репутационная цена инцидента с утечкой из ГИС обычно выше любого штрафа.

Что сделать до 1 сентября 2026: чек-лист

До вступления нормы в силу остаётся два месяца. На базовую подготовку этого хватает — если начать сейчас.

  1. Проведите инвентаризацию информационных систем. Определите, какие из них — ГИС (федеральные или региональные), какие — «иные ИС» госоргана, ГУП или госучреждения. Зафиксируйте перечень документально: именно он определит объём обязанностей.
  2. Проверьте пересечение с КИИ. Если организация — субъект КИИ или это пока не установлено, проведите категорирование объектов КИИ: обязанности по 187-ФЗ и 568-ФЗ придётся исполнять параллельно, и сроки уведомлений там жёстче.
  3. Назначьте ответственных и утвердите регламент реагирования. Кто фиксирует инцидент, кто принимает решение об информировании, кто отправляет данные в НКЦКИ и в какие сроки — всё это должно быть прописано до первого инцидента, а не после.
  4. Выберите модель взаимодействия: напрямую или через центр ГосСОПКА. Оцените ресурсы честно: круглосуточное дежурство, компетенции по анализу инцидентов, форматы обмена с НКЦКИ. Если ресурсов нет — рассмотрите подключение через аккредитованный центр.
  5. Настройте мониторинг событий безопасности. Информировать об инцидентах невозможно, если вы их не видите. Выстройте мониторинг событий ИБ хотя бы на критичных сегментах — без него обязанность информирования исполнить нечем.
  6. Следите за утверждением приказа ФСБ. Как только порядок взаимодействия утвердят, потребуется зарегистрировать личный кабинет в инфраструктуре НКЦКИ и отработать процедуру на учениях.
  7. Синхронизируйте меры с приказом ФСТЭК № 117. Требования по защите ГИС и обязанность взаимодействия с ГосСОПКА — части одной системы. Закрывать их выгоднее одним проектом: единая модель угроз, единый комплект документов, один подрядчик.

Как поможет «Кредо-С»

Все услуги приведения к требованиям регуляторов — 152-ФЗ, 187-ФЗ, ГОСТ Р 57580, аттестация — собраны на странице соответствия требованиям.

«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б».

«Кредо-С» — лицензиат ФСТЭК России — сопровождает операторов ГИС на всём пути выполнения требований 568-ФЗ: инвентаризация систем, категорирование КИИ, постановка мониторинга инцидентов и организация взаимодействия с ГосСОПКА. Начните с бесплатной консультации: оценим, какие из ваших систем попадают под новую норму, и составим план работ с учётом срока — 1 сентября 2026 года.

Связанные услуги

Часто задаваемые вопросы

Что такое 568-ФЗ и когда он вступает в силу?
Федеральный закон от 29.12.2025 № 568-ФЗ вносит поправки в 149-ФЗ «Об информации»: делит ГИС на федеральные и региональные, легализует облачные мощности для ГИС и вводит обязанность операторов взаимодействовать с ГосСОПКА. Вступает в силу 1 сентября 2026 года — с этой даты действует новая часть 7 статьи 16 149-ФЗ.
Кого касается обязанность подключения к ГосСОПКА по 568-ФЗ?
Операторов федеральных и региональных ГИС, иных ИС государственных органов, ИС государственных унитарных предприятий и государственных учреждений. Муниципальные ИС в норме не упомянуты — на них обязанность не распространяется. Для субъектов КИИ параллельно действуют собственные обязанности по 187-ФЗ, они складываются с новыми.
Какой штраф за неисполнение 568-ФЗ?
Отдельной статьи КоАП пока нет. Возможна ответственность по статье 13.12 КоАП РФ (нарушение правил защиты информации) и дисциплинарная ответственность должностных лиц. Для субъектов КИИ действуют статьи 13.12.1 и 19.7.15 КоАП — по части 2 статьи 19.7.15 штраф для юридических лиц составляет от 100 до 500 тысяч рублей.
Как будет организовано взаимодействие ГИС с ГосСОПКА?
Порядок определит приказ ФСБ России — сейчас он существует в статусе проекта и ожидает утверждения. По проекту взаимодействие идёт через личный кабинет в технической инфраструктуре НКЦКИ; при предупреждении об атаке оператор отчитывается о принятых мерах в течение 24 часов. Детали могут измениться после утверждения приказа.
Можно ли подключиться к ГосСОПКА через стороннюю организацию?
Да, через аккредитованный центр ГосСОПКА. Требования к центрам установил приказ ФСБ № 161 от 22.04.2026: аккредитация выдаётся на 5 лет, для действующих центров предусмотрен переходный период до декабря 2027 года. Организациям без круглосуточной ИБ-службы такой вариант обычно практичнее прямого подключения к НКЦКИ.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных