Дата публикации: 23.07.2026

Распространённое заблуждение: ГосСОПКА — это «про КИИ», а обычного оператора персональных данных она не касается. Касается. Закон о персональных данных обязывает каждого оператора взаимодействовать с ГосСОПКА при инцидентах с утечками — независимо от того, есть ли у него объекты КИИ. На этой странице — откуда взялась обязанность, какие сроки действуют и как выстроить процесс заранее.

Почему операторы ПДн причастны к ГосСОПКА

Основание — ч. 12 ст. 19 закона 152-ФЗ «О персональных данных»: оператор обязан обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА), включая информирование ФСБ России о компьютерных инцидентах, повлёкших неправомерную передачу персональных данных.

Порядок этого взаимодействия установлен приказом ФСБ № 77 от 13.02.2023. Практически функции приёма сведений выполняет НКЦКИ — Национальный координационный центр по компьютерным инцидентам. При этом уведомление НКЦКИ не заменяет уведомление Роскомнадзора: это две параллельные обязанности с разными сроками и разными адресатами.

Что делать при утечке: сроки уведомления НКЦКИ и Роскомнадзора

Отсчёт по обеим линиям начинается с момента выявления инцидента.

СрокКого уведомитьЧто передатьОснование
24 часаНКЦКИ — напрямую при организованном взаимодействии, иначе через форму на сайте Роскомнадзорасведения о компьютерном инциденте, повлёкшем неправомерную передачу ПДнч. 12 ст. 19 152-ФЗ, приказ ФСБ № 77 от 13.02.2023
24 часаРоскомнадзоруведомление об инциденте: что произошло, предполагаемые причины и вред, принятые меры, контактное лицоч. 3.1 ст. 21 152-ФЗ
72 часаРоскомнадзоррезультаты внутреннего расследования инцидентач. 3.1 ст. 21 152-ФЗ
Отдельно про первую строку. Если взаимодействие с НКЦКИ не организовано заранее, сведения подаются через форму на сайте Роскомнадзора: закон допускает «запасной» канал, но сама обязанность уведомить в 24 часа никуда не исчезает.

Кого касается: каждого оператора персональных данных

Что часто упускают: обязанность из ч. 12 ст. 19 152-ФЗ адресована оператору персональных данных как таковому, наличие объектов КИИ здесь ни при чём. Интернет-магазин, клиника, управляющая компания, SaaS-сервис, любая организация с базой клиентов или сотрудников — все они операторы ПДн, и при утечке у каждого возникают одни и те же 24 часа на уведомление НКЦКИ и Роскомнадзора.

Если организация одновременно является субъектом КИИ, обязанности складываются: к «пдн-ветке» добавляются сроки и порядок информирования об инцидентах по линии 187-ФЗ — они разобраны в материале о взаимодействии субъектов КИИ с НКЦКИ и на странице требований 187-ФЗ.

Оборотные штрафы: почему взаимодействие стало вопросом денег

С 2025 года за повторную утечку персональных данных предусмотрены оборотные штрафы — в процентах от выручки. Полный разбор составов и сумм — в отдельном материале о штрафах за нарушение 152-ФЗ. Здесь важен один нюанс, прямо связанный с темой этой страницы: ч. 3.4-2 ст. 4.1 КоАП допускает назначение оборотного штрафа в пониженном размере при совокупности условий, среди которых — подтверждённые расходы на информационную безопасность не менее 0,1 % выручки, понесённые на услуги организаций с лицензиями ФСТЭК или ФСБ.

Иными словами, документально оформленные вложения в ИБ — включая организацию взаимодействия с ГосСОПКА и защиту персональных данных силами лицензиатов — закон прямо учитывает при расчёте оборотного штрафа. Конкретные размеры и условия применения нормы зависят от обстоятельств дела и смотрятся в актуальной редакции КоАП.

Как организовать взаимодействие заранее

Уложиться в 24 часа в момент реальной утечки — задача прежде всего организационная. Что имеет смысл подготовить до инцидента:

  1. Определить канал уведомления НКЦКИ. Либо организованное взаимодействие (соглашение, подключение к технической инфраструктуре НКЦКИ), либо осознанное решение работать через форму Роскомнадзора — с понятной инструкцией для ответственных.
  2. Назначить ответственных и дублёров. Утечки не выбирают рабочие часы; в регламенте должно быть понятно, кто уведомляет ночью и в выходные.
  3. Подготовить шаблоны уведомлений. Формы для НКЦКИ и Роскомнадзора с заранее заполненными реквизитами организации сокращают счёт с часов до минут.
  4. Прописать процедуру внутреннего расследования. На его результаты закон отводит 72 часа — без готового порядка действий срок легко пропустить.
  5. Провести учебный прогон. Одна тренировка на условном инциденте выявляет больше пробелов, чем месяц кабинетной работы над документами.

Что делает «Кредо-С»

«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б». Помогаем закрыть обе стороны обязанности: подключение к ГосСОПКА под ключ — обследование, соглашение с НКЦКИ, настройка взаимодействия в рамках зоны ответственности — и мониторинг событий ИБ, без которого инцидент не заметить в первые сутки. Если нужно привести обработку ПДн в порядок целиком — начните с аудита по 152-ФЗ.

Связанные услуги

Часто задаваемые вопросы

Мы не субъект КИИ. Обязаны ли мы уведомлять НКЦКИ об утечке?
Да. Обязанность установлена ч. 12 ст. 19 152-ФЗ для операторов персональных данных как таковых — наличие объектов КИИ значения не имеет. При утечке у оператора есть 24 часа на информирование: напрямую при организованном взаимодействии с НКЦКИ либо через форму на сайте Роскомнадзора.
Достаточно ли уведомить только Роскомнадзор?
Нет, это две разные обязанности. Роскомнадзор уведомляется в 24 часа по ч. 3.1 ст. 21 152-ФЗ, результаты расследования подаются за 72 часа. Информирование НКЦКИ — отдельное требование ч. 12 ст. 19 152-ФЗ и приказа ФСБ № 77, хотя технически оно может проходить через форму Роскомнадзора.
С какого момента считаются 24 и 72 часа?
С момента выявления инцидента, повлёкшего неправомерную передачу персональных данных. Важно регламентировать саму фиксацию: когда и кем инцидент считается выявленным — чёткая процедура защищает и от просрочки, и от споров о начале отсчёта.
Что считается утечкой для этих уведомлений?
Компьютерный инцидент, повлёкший неправомерную передачу — предоставление, распространение или доступ — персональных данных. Формулировка охватывает и взлом с выгрузкой базы, и случайную публикацию, и несанкционированный доступ сотрудника. Сомнительный случай безопаснее квалифицировать и уведомить, чем пропустить срок.
Помогает ли взаимодействие с ГосСОПКА снизить штраф?
Прямо — нет: скидок «за подключение» закон не содержит. Косвенно — да: ч. 3.4-2 ст. 4.1 КоАП допускает пониженный оборотный штраф за повторную утечку при совокупности условий, включая расходы на ИБ не менее 0,1 % выручки через организации с лицензиями ФСТЭК или ФСБ.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных