С 1 сентября 2026 года операторы государственных информационных систем обязаны взаимодействовать с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак. Такую обязанность вводит Федеральный закон № 568-ФЗ от 29.12.2025. Под норму попадают тысячи систем и десятки тысяч организаций — от федеральных ведомств до региональных учреждений и ГУП. Разбираем, кого касается закон, что именно требуется, чем грозит неисполнение и что успеть сделать за оставшиеся месяцы.
Федеральный закон от 29.12.2025 № 568-ФЗ вносит поправки в 149-ФЗ «Об информации, информационных технологиях и о защите информации». Дата вступления в силу — 1 сентября 2026 года (статья 2 закона).
Три ключевых изменения:
ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Её центральное звено — НКЦКИ, Национальный координационный центр по компьютерным инцидентам. До сих пор обязательное взаимодействие с ГосСОПКА касалось в первую очередь субъектов КИИ по 187-ФЗ. Связка «ГИС — ГосСОПКА» существовала на уровне подзаконных требований, но не как прямая обязанность из федерального закона. Теперь — как прямая обязанность.
Взаимодействовать с ГосСОПКА обязаны операторы федеральных и региональных государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений — с 1 сентября 2026 года, по части 7 статьи 16 149-ФЗ в редакции 568-ФЗ. Муниципальные информационные системы под норму не подпадают.
Новая часть 7 статьи 16 149-ФЗ охватывает:
| Попадают под норму | Не попадают |
|---|---|
| Операторы федеральных ГИС | Операторы муниципальных ИС |
| Операторы региональных ГИС | Частные компании без ИС госорганов (если они не субъекты КИИ — у тех своя обязанность по 187-ФЗ) |
| Операторы иных информационных систем государственных органов | |
| Операторы ИС государственных унитарных предприятий (ГУП) | |
| Операторы ИС государственных учреждений |
Важное исключение: муниципальные информационные системы в норме не упомянуты — на них обязанность не распространяется. Если ваша система создана решением органа местного самоуправления и не имеет статуса ГИС — под часть 7 статьи 16 вы не попадаете.
Теперь о масштабе. Только федеральных ГИС — сотни (по реестру ФГИС), вместе с региональными — тысячи систем. А если считать «иные ИС» госорганов, ГУП и госучреждений — под норму попадают десятки тысяч организаций: министерства и ведомства, региональные больницы, вузы, МФЦ, музеи и театры в форме госучреждений, водоканалы и транспортные ГУП. Многие из них раньше вообще не сталкивались с требованиями по взаимодействию с регуляторами в сфере ИБ. Если сомневаетесь, к какой категории относится ваша система, — это уже повод для инвентаризации; с неё начинается чек-лист в конце статьи.
Отдельный случай — организации, у которых есть и ГИС, и объекты критической информационной инфраструктуры. Для них обязанности складываются: по 187-ФЗ субъекты КИИ уже сейчас уведомляют НКЦКИ об инцидентах, с 1 сентября 2026 добавляется обязанность по линии ГИС. Если вы ещё не определили, относится ли ваша инфраструктура к КИИ, начните с категорирования объектов КИИ — без него невозможно понять, какой набор обязанностей применим. Общий обзор требований к субъектам КИИ — на странице защиты КИИ.
Формулировка обязанности в новой норме: операторы обязаны обеспечивать взаимодействие с ГосСОПКА, включая информирование о компьютерных инцидентах, повлёкших неправомерную передачу содержащейся в указанных информационных системах информации.
Здесь важны два момента.
Во-первых, слово «включая». Информирование об инцидентах — часть обязанности, но не вся она. Взаимодействие с ГосСОПКА шире: получение от НКЦКИ данных об угрозах и признаках атак, участие в предупреждении атак и ликвидации их последствий.
Во-вторых, в норме прямо назван триггер обязательного информирования — инциденты, которые привели к неправомерной передаче информации из системы. Проще говоря, к утечке данных из ГИС или иной ИС госоргана.
Требование не возникло на пустом месте. Приказ ФСТЭК России № 117 — он действует с 1 марта 2026 года и устанавливает требования по защите информации в ГИС — уже включает взаимодействие с ГосСОПКА в состав мер защиты. 568-ФЗ поднимает эту обязанность на уровень федерального закона: теперь она не зависит от статуса аттестации конкретной системы и её модели угроз.
Порядок взаимодействия утверждён: приказ ФСБ России от 06.08.2026 № 297 (зарегистрирован Минюстом 20.08.2026 № 87923) вступает в силу одновременно с нормой закона — 1 сентября 2026 года. Он издан под новую часть 7 статьи 16 149-ФЗ и адресован тем же, кого называет закон: операторам ГИС, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений.
Что установил Порядок, утверждённый приказом:
Сутки на официальный отчёт о мерах — короткий срок. Он реален, только если в организации заранее выстроены обнаружение инцидентов, роли и маршрут согласования: кто фиксирует, кто решает, кто отправляет.
Для сравнения — смежное регулирование:
Часть работы может взять на себя аккредитованный центр ГосСОПКА: по ресурсам своей зоны ответственности он сам направляет в НКЦКИ сведения об инцидентах — не позднее 24 часов, а по значимым объектам КИИ — не позднее 3 часов (подпункт «б» пункта 23 Требований, утверждённых приказом ФСБ № 161). Обязанность оператора по Порядку, утверждённому приказом № 297, при этом остаётся за ним. Порядок аккредитации и требования к таким центрам установил приказ ФСБ России от 22.04.2026 № 161 (зарегистрирован Минюстом 20.05.2026 № 86534): процедура аккредитации занимает до 65 рабочих дней, по её результатам выдаётся аттестат аккредитации, а сведения о центре размещаются на портале gossopka.ru (пп. 3, 8 Порядка). О том, как «Кредо-С» (корпоративный центр ГосСОПКА класса «Б») помогает с подключением, — на странице услуги подключения к ГосСОПКА.
Обязанность наступает 1 сентября 2026 года — с этой даты действует часть 7 статьи 16 149-ФЗ в редакции 568-ФЗ. Требования к защите самих ГИС, включая взаимодействие с ГосСОПКА, применяются раньше — с 1 марта 2026 года по приказу ФСТЭК № 117.
В практике «Кредо-С», корпоративного центра ГосСОПКА класса «Б», инвентаризация систем и постановка мониторинга занимают больше времени, чем оформление документов, — отсчёт стоит вести от сентября назад.
| Дата | Событие |
|---|---|
| 29.12.2025 | Подписан 568-ФЗ |
| 01.03.2026 | Действует приказ ФСТЭК № 117 — требования по защите ГИС, включая взаимодействие с ГосСОПКА |
| 22.04.2026 | Приказ ФСБ № 161 — порядок аккредитации центров ГосСОПКА (Минюст 20.05.2026 № 86534) |
| 06.08.2026 | Подписан приказ ФСБ № 297 — порядок взаимодействия операторов с ГосСОПКА (Минюст 20.08.2026 № 87923) |
| 01.09.2026 | Вступает в силу часть 7 статьи 16 149-ФЗ — обязанность операторов ГИС |
| 01.03.2027 | Вступает в силу пункт 7 приложения к приказу ФСТЭК № 137: расчёт уровня зрелости переходит к подрядной организации |
Рамка собрана полностью: требования к защите ГИС действуют, центры аккредитуются, порядок взаимодействия утверждён. Открытым остаётся только вопрос очереди — регламент с НКЦКИ заключается не за день, а обязанность возникает 1 сентября независимо от готовности.
Отдельной статьи КоАП за неисполнение требований 568-ФЗ пока нет. Применимы статья 13.12 КоАП РФ (нарушение правил защиты информации) и дисциплинарная ответственность должностных лиц. Для субъектов КИИ действуют статьи 13.12.1 и 19.7.15 КоАП: за ненаправление сведений об инцидентах в ГосСОПКА — от 100 до 500 тысяч рублей для юридических лиц.
Честный ответ: отдельной статьи КоАП за неисполнение требований 568-ФЗ пока нет. Но это не значит, что нарушение останется без последствий.
Что применимо уже сейчас:
Строить работу в расчёте на «пока не штрафуют» — стратегия с коротким горизонтом. Для КИИ профильные составы в КоАП со временем появились; нет оснований считать, что с ГИС будет иначе. К тому же для руководителя госоргана или учреждения репутационная цена инцидента с утечкой из ГИС обычно выше любого штрафа.
С этой даты вступают в силу сразу два акта, и оба касаются информационных систем государственных учреждений. Третий документ, о котором часто спрашивают в связи с той же датой, на 31 августа 2026 года остаётся проектом. Разберём, что уже обязательно, а что пока нет.
| Документ | Статус на 31.08.2026 | Что меняет с 1 сентября |
|---|---|---|
| Федеральный закон от 29.12.2025 № 568-ФЗ | принят, вступает в силу | новая часть 7 статьи 16 149-ФЗ: операторы государственных информационных систем, иных систем госорганов, ГУП и государственных учреждений обязаны взаимодействовать с ГосСОПКА и информировать о компьютерных инцидентах |
| Приказ ФСТЭК России от 08.05.2026 № 137 | подписан, Минюст 10.08.2026 № 87797 | правит приказ № 117: обозначение «Пзи» заменяется на «Узи», в пункте 35 «зрелость Пзи» становится «защищённость Кзи», для аутентификации добавляется «усиленная многофакторная». Отдельный пункт приложения вступает позже, с 1 марта 2027 года |
| Проект приказа ФСТЭК взамен приказа № 21 (защита персональных данных) | проект, не подписан и в Минюсте не зарегистрирован | ничего. Заявленный разработчиком срок — 1 сентября 2026 года, но пока документ не подписан, продолжает действовать приказ № 21 |
Приказ № 137 и 568-ФЗ — парная правка. Приказ издан во исполнение части 5 статьи 16 149-ФЗ и подпункта «а» пункта 3 статьи 1 самого 568-ФЗ, поэтому даты у них совпадают не случайно. Практически это значит, что учреждение, которое готовится только к подключению к ГосСОПКА, упускает вторую половину: терминология и порядок расчёта показателей в приказе № 117 с этой же даты другие.
Что до третьего документа: проверять его статус нужно перед каждым решением. Формулировка «с 1 сентября действует новый приказ по персональным данным» сегодня неверна, но станет верной в день подписания и регистрации.
Закон № 568-ФЗ добавил в статью 13 закона № 149-ФЗ часть 5.1: для создания и эксплуатации ГИС «допускается использование технических средств, программ для электронных вычислительных машин и баз данных, доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей, в порядке, установленном Правительством Российской Федерации». Правила называют такие облачные средства электронными сервисами. Порядок их использования установлен постановлением № 1024, оно действует с 1 сентября 2026 года.
Для оператора ГИС в постановлении четыре пункта. Компоненты сервиса размещаются в России (5«а»). Класс сервиса, который входит в состав системы при её создании, не ниже класса системы (5«б»); сервис для уже введённой системы соответствует требованиям к обрабатываемой информации (5«в»). На отчёт о принятых мерах после нарушения защиты у поставщика три часа, если регламент не задал иного (6), и это стык с обязанностью взаимодействовать с ГосСОПКА по части 7 статьи 16 закона № 149-ФЗ; за соблюдение Правил отвечают руководители пользователя сервиса (7).
Приказ ФСБ № 321 действует с 11 сентября 2026 года. Он заменил приказ ФСБ № 117 от 18 марта 2025 года (не путать с действующим приказом ФСТЭК № 117 о защите ГИС) и распространяется «также при использовании технических средств и программ для электронных вычислительных машин и баз данных в соответствии с частью 5.1 статьи 13»: только сертифицированные СКЗИ, необходимость и класс обосновываются в модели угроз, которую для ГИС в части криптографической защиты согласует ФСБ. Для ГИС, постоянно подключённой к интернету, остаётся ещё перечень провайдеров по части 2.1-1 статьи 13: кто в нём и как проверить, в отдельном разборе. Что запросить у провайдера до договора и как распределить работы между площадкой, заказчиком и подрядчиком, собрано на странице размещение КИИ и ГИС в облаке.
Норма действует с 1 сентября 2026 года. Если подготовка не начата, порядок шагов тот же — просто теперь каждый день просрочки идёт при уже возникшей обязанности.
Подключение к ГосСОПКА под ключ
«Кредо-С» — корпоративный центр ГосСОПКА класса «Б». Помогаем заключить регламент взаимодействия с НКЦКИ, открыть личный кабинет, выстроить обнаружение инцидентов и отработать три суточных срока приказа № 297 на учениях.
Все услуги приведения к требованиям регуляторов — 152-ФЗ, 187-ФЗ, ГОСТ Р 57580, аттестация — собраны на странице соответствия требованиям.
«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б».
«Кредо-С» — лицензиат ФСТЭК России — сопровождает операторов ГИС на всём пути выполнения требований 568-ФЗ: инвентаризация систем, категорирование КИИ, постановка мониторинга инцидентов и организация взаимодействия с ГосСОПКА. Начните с бесплатной консультации: оценим, какие из ваших систем попадают под новую норму, и составим план работ с учётом срока — 1 сентября 2026 года.
Порядок установил приказ ФСБ России от 06.08.2026 № 297 (Минюст 20.08.2026 № 87923), он действует с 1 сентября 2026 года. Взаимодействие идёт через НКЦКИ: оператор подключается к его технической инфраструктуре, а доступ к личному кабинету открывают после заключения регламента взаимодействия (пункт 4). Информация об инциденте направляется не позднее 24 часов с момента обнаружения (пункт 5), передача подтверждается присвоением идентификатора в кабинете (пункт 6).
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года