План реагирования на компьютерные инциденты — внутренний документ организации, который заранее определяет, кто и как действует при кибератаке: как инцидент обнаружить, локализовать, устранить последствия и в какие сроки сообщить в ГосСОПКА. Ниже — кто обязан его иметь, что о нём говорит приказ ФСБ России № 547, из чего складывается документ на практике и готовый заполняемый шаблон.
Обязанность возникает по нескольким основаниям:
Формально документ под названием «план реагирования» приказ № 547 требует именно от субъектов КИИ со значимыми объектами. Остальным он нужен не по букве, а по существу: уложиться в 24 часа без заранее описанного порядка действий практически невозможно.
Приказ задаёт не столько состав документа, сколько процедуру вокруг него:
Отсюда практический вывод: план — не документ «для галочки в папке». Он проходит внешнее согласование, живёт в НКЦКИ в виде копии и ежегодно проверяется тренировкой.
Жёсткого перечня разделов приказ не устанавливает — он обязывает согласовать документ, а не собрать его по шаблону. На практике план строят из восьми блоков:
| Раздел | Назначение | Форма-приложение |
|---|---|---|
| 1. Титульный лист и гриф утверждения | Кто и когда утвердил документ | — |
| 2. Термины и определения | Что считается инцидентом и атакой в этой организации | — |
| 3. Группа реагирования | Роли, зоны ответственности, контакты, дежурство | Таблица состава группы |
| 4. Классификация инцидентов | Категории и критичность — от них зависят сроки и адресаты | Матрица категорий |
| 5. Фазы реагирования | Обнаружение → локализация → устранение → восстановление → постанализ | Чек-лист по фазам |
| 6. Взаимодействие с ГосСОПКА | Кто, куда и в какие сроки сообщает | Карточка инцидента |
| 7. Тренировки | Периодичность, сценарии, порядок корректировки плана | Протокол тренировки |
| 8. Приложения | Рабочие формы для повседневного использования | Журнал учёта, лист ознакомления |
Заполняемый документ на 13 страниц: титульный лист с грифом утверждения, состав группы реагирования, классификация инцидентов, фазы реагирования, сроки информирования НКЦКИ и приложения — карточка инцидента, журнал учёта, лист ознакомления. Нормативный каркас — приказ ФСБ России № 547.

Заполняемый шаблон на 13 страниц по нормативному каркасу приказа ФСБ России № 547 — останется внести данные вашей организации.
Именно сроки делают план практическим документом, а не декларацией. По приказу ФСБ России № 547 субъект КИИ информирует НКЦКИ:
Для утечки персональных данных действуют отдельные сроки: Роскомнадзор — 24 часа о факте и 72 часа о результатах внутреннего расследования. Развёрнутый порядок взаимодействия и пакет приказов ФСБ разобраны в материале о взаимодействии с НКЦКИ.
Три часа — это срок для первичного сообщения, а не для полного разбирательства. Уложиться в него можно только если инцидент кто-то увидел: ночью, в выходной, в отпуск ответственного. Поэтому в реальности план всегда идёт в паре с мониторингом событий ИБ.
Прямой санкции «за отсутствие плана» в законе нет. Но план — часть требований к безопасности КИИ и к порядку реагирования, а за их нарушение отвечает статья 13.12.1 КоАП РФ: по ч. 2 (нарушение порядка информирования об инцидентах и реагирования на значимых объектах КИИ) для юридических лиц — от 100 до 500 тыс. рублей, для должностных — от 10 до 50 тыс.; по ч. 1 (нарушение требований к обеспечению безопасности значимых объектов) — от 50 до 100 тыс. для юрлиц. Смежный состав — ст. 19.7.15 КоАП за непредставление сведений в ГосСОПКА.
«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б». Помогаем пройти путь целиком: разработать и согласовать план, настроить взаимодействие с ГосСОПКА и обеспечить круглосуточный мониторинг, без которого сроки 3 и 24 часа остаются на бумаге.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года