Дата публикации: 02.08.2026

План реагирования на компьютерные инциденты — внутренний документ организации, который заранее определяет, кто и как действует при кибератаке: как инцидент обнаружить, локализовать, устранить последствия и в какие сроки сообщить в ГосСОПКА. Ниже — кто обязан его иметь, что о нём говорит приказ ФСБ России № 547, из чего складывается документ на практике и готовый заполняемый шаблон.

Кто обязан иметь план реагирования

Обязанность возникает по нескольким основаниям:

  • Субъекты КИИ, которым принадлежат значимые объекты. Разрабатывают план, согласуют его с ФСБ России и направляют копию в НКЦКИ — основание: приказ ФСБ России № 547 от 25.12.2025, ч. 6 ст. 9 187-ФЗ. Полная карта обязанностей субъекта — в разборе требований 187-ФЗ.
  • Операторы государственных информационных систем. С 1 сентября 2026 года обязаны взаимодействовать с ГосСОПКА, включая информирование об инцидентах — разбор 568-ФЗ.
  • Операторы персональных данных. При утечке уведомляют Роскомнадзор в течение 24 часов о факте и 72 часов о результатах расследования (ч. 3.1 ст. 21 152-ФЗ), а также информируют НКЦКИ — порядок уведомления при утечке.

Формально документ под названием «план реагирования» приказ № 547 требует именно от субъектов КИИ со значимыми объектами. Остальным он нужен не по букве, а по существу: уложиться в 24 часа без заранее описанного порядка действий практически невозможно.

Что о плане говорит приказ ФСБ № 547

Приказ задаёт не столько состав документа, сколько процедуру вокруг него:

  • проект плана разрабатывается субъектом КИИ при методическом обеспечении НКЦКИ;
  • до утверждения план согласуется с Центром защиты информации и специальной связи ФСБ России (для организаций банковской и финансовой сферы — с Банком России), срок рассмотрения — до 30 календарных дней;
  • в план могут включаться условия привлечения подразделений и должностных лиц ФСБ к реагированию и порядок совместных мероприятий;
  • план утверждает руководитель субъекта, копия направляется в НКЦКИ в течение 7 календарных дней со дня утверждения;
  • субъект не реже одного раза в год проводит тренировки по отработке мероприятий плана; по их результатам план корректируется.

Отсюда практический вывод: план — не документ «для галочки в папке». Он проходит внешнее согласование, живёт в НКЦКИ в виде копии и ежегодно проверяется тренировкой.

Из чего складывается документ на практике

Жёсткого перечня разделов приказ не устанавливает — он обязывает согласовать документ, а не собрать его по шаблону. На практике план строят из восьми блоков:

РазделНазначениеФорма-приложение
1. Титульный лист и гриф утвержденияКто и когда утвердил документ
2. Термины и определенияЧто считается инцидентом и атакой в этой организации
3. Группа реагированияРоли, зоны ответственности, контакты, дежурствоТаблица состава группы
4. Классификация инцидентовКатегории и критичность — от них зависят сроки и адресатыМатрица категорий
5. Фазы реагированияОбнаружение → локализация → устранение → восстановление → постанализЧек-лист по фазам
6. Взаимодействие с ГосСОПКАКто, куда и в какие сроки сообщаетКарточка инцидента
7. ТренировкиПериодичность, сценарии, порядок корректировки планаПротокол тренировки
8. ПриложенияРабочие формы для повседневного использованияЖурнал учёта, лист ознакомления

Готовый шаблон плана реагирования

Заполняемый документ на 13 страниц: титульный лист с грифом утверждения, состав группы реагирования, классификация инцидентов, фазы реагирования, сроки информирования НКЦКИ и приложения — карточка инцидента, журнал учёта, лист ознакомления. Нормативный каркас — приказ ФСБ России № 547.

Шаблон плана реагирования на компьютерные инциденты — PDF на 13 страниц

Заполняемый шаблон на 13 страниц по нормативному каркасу приказа ФСБ России № 547 — останется внести данные вашей организации.

  • Титульный лист с грифом утверждения и состав группы реагирования
  • Классификация инцидентов и фазы реагирования
  • Сроки информирования НКЦКИ, вокруг которых строится порядок действий
  • Приложения: карточка инцидента, журнал учёта, лист ознакомления

Сроки информирования: что план должен обеспечить

Именно сроки делают план практическим документом, а не декларацией. По приказу ФСБ России № 547 субъект КИИ информирует НКЦКИ:

  • об инциденте на значимом объекте КИИ — не позднее 3 часов с момента обнаружения;
  • об инциденте на иных объектах КИИ и на информационных ресурсах органов и организаций — не позднее 24 часов;
  • после ликвидации последствий и восстановления — в течение 24 часов.

Для утечки персональных данных действуют отдельные сроки: Роскомнадзор — 24 часа о факте и 72 часа о результатах внутреннего расследования. Развёрнутый порядок взаимодействия и пакет приказов ФСБ разобраны в материале о взаимодействии с НКЦКИ.

Три часа — это срок для первичного сообщения, а не для полного разбирательства. Уложиться в него можно только если инцидент кто-то увидел: ночью, в выходной, в отпуск ответственного. Поэтому в реальности план всегда идёт в паре с мониторингом событий ИБ.

Ответственность

Прямой санкции «за отсутствие плана» в законе нет. Но план — часть требований к безопасности КИИ и к порядку реагирования, а за их нарушение отвечает статья 13.12.1 КоАП РФ: по ч. 2 (нарушение порядка информирования об инцидентах и реагирования на значимых объектах КИИ) для юридических лиц — от 100 до 500 тыс. рублей, для должностных — от 10 до 50 тыс.; по ч. 1 (нарушение требований к обеспечению безопасности значимых объектов) — от 50 до 100 тыс. для юрлиц. Смежный состав — ст. 19.7.15 КоАП за непредставление сведений в ГосСОПКА.

Что делает «Кредо-С»

«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б». Помогаем пройти путь целиком: разработать и согласовать план, настроить взаимодействие с ГосСОПКА и обеспечить круглосуточный мониторинг, без которого сроки 3 и 24 часа остаются на бумаге.

Связанные услуги

Часто задаваемые вопросы

Обязателен ли план реагирования?
Для субъектов КИИ, которым принадлежат значимые объекты, — да: приказ ФСБ России № 547 предписывает разработать план при методическом обеспечении НКЦКИ, согласовать его с ФСБ и направить копию в НКЦКИ в течение 7 календарных дней со дня утверждения.
Нужен ли план оператору ГИС или оператору персональных данных?
Формально приказ № 547 адресован субъектам КИИ со значимыми объектами. Но операторы ГИС с 01.09.2026 обязаны взаимодействовать с ГосСОПКА, а операторы ПДн — уведомлять об утечках в 24 и 72 часа. Уложиться в такие сроки без заранее описанного порядка действий на практике не получается.
Как часто нужно проводить тренировки?
Не реже одного раза в год: субъект КИИ, которому принадлежат значимые объекты, организует и проводит тренировки по отработке мероприятий плана, а по их результатам план корректируется — так установлено приказом ФСБ России № 547.
Сколько времени занимает согласование плана с ФСБ?
Срок рассмотрения проекта плана — до 30 календарных дней. Согласование проводит Центр защиты информации и специальной связи ФСБ России, а для организаций банковской и финансовой сферы — Банк России.
Что грозит за нарушение требований к реагированию?
Статья 13.12.1 КоАП РФ: по ч. 2 — нарушение порядка информирования об инцидентах и реагирования на значимых объектах КИИ — для юридических лиц от 100 до 500 тыс. рублей. Смежный состав — ст. 19.7.15 КоАП за непредставление сведений в ГосСОПКА.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных