Для субъекта критической информационной инфраструктуры взаимодействие с ГосСОПКА — прямая обязанность по закону. 187-ФЗ требует информировать НКЦКИ о компьютерных инцидентах, а для значимых объектов с 2025 года закреплено требование непрерывного взаимодействия. На этой странице — кто и что обязан делать, в какие сроки уведомлять НКЦКИ и что изменил декабрьский пакет приказов ФСБ.
Кто такой субъект КИИ и откуда обязанность
Субъекты КИИ — государственные органы и учреждения, российские юридические лица и индивидуальные предприниматели, которым принадлежат информационные системы, сети и АСУ в сферах, перечисленных в 187-ФЗ: здравоохранение, транспорт, связь, энергетика, банковская сфера, ТЭК, промышленность и другие. Размер компании роли не играет: значение имеет то, работают ли её системы в перечисленных отраслях.
Обязанности установлены статьёй 9 закона 187-ФЗ «О безопасности критической информационной инфраструктуры»:
- все субъекты КИИ обязаны незамедлительно информировать о компьютерных инцидентах ФСБ России — приём сведений организован через НКЦКИ — Национальный координационный центр по компьютерным инцидентам;
- субъекты со значимыми объектами КИИ дополнительно обязаны осуществлять непрерывное взаимодействие с ГосСОПКА в установленном ФСБ порядке (п. 7 ч. 3 ст. 9 187-ФЗ) и реагировать на инциденты по утверждённым правилам.
Категория значимости присваивается объекту по итогам категорирования. От неё зависят и сроки уведомлений, и состав обязательных мер — поэтому корректное
категорирование объектов КИИ фактически задаёт объём всех дальнейших обязанностей.
Сроки уведомления НКЦКИ
Сроки установлены приказом ФСБ России № 547 от 25.12.2025 и отсчитываются с момента обнаружения.
| Событие | Куда сообщать | Срок |
|---|
| Компьютерный инцидент на объекте КИИ (без категории значимости) | НКЦКИ | не позднее 24 часов с момента обнаружения |
| Компьютерный инцидент на значимом объекте КИИ | НКЦКИ | не позднее 3 часов с момента обнаружения (п. 3 приказа ФСБ № 547) |
| Компьютерная атака на объект КИИ | НКЦКИ | не позднее 24 часов |
За три часа нужно успеть подать первичное сообщение по установленной форме. Полное разбирательство подождёт: детали дополняются позже. Проблема в другом: без заранее подготовленного регламента и плана реагирования на инциденты в срок уложиться сложно. Ночной инцидент, выходные, отпуск ответственного — типовые причины просрочки.
Пакет приказов ФСБ декабря 2025 года
В декабре 2025 года ФСБ выпустила пакет из семи приказов по ГосСОПКА — во исполнение поправок 58-ФЗ к закону о КИИ. Все они вступили в силу 30.01.2026 и пришли на смену документам 2018–2019 годов.
- № 539 от 23.12.2025 — порядок получения субъектами КИИ информации о средствах и способах проведения компьютерных атак и методах их предупреждения и обнаружения (через сайт cert.gov.ru, техническую инфраструктуру НКЦКИ или почту).
- № 540 от 24.12.2025 — изменения в Положение о НКЦКИ (приказ № 366 от 24.07.2018): уточнены задачи и полномочия центра.
- № 546 от 25.12.2025 — порядок обмена информацией об атаках и инцидентах между субъектами КИИ, а также с уполномоченными органами иностранных государств и международными организациями.
- № 547 от 25.12.2025 — порядок информирования ФСБ об атаках и инцидентах, реагирования на них и ликвидации последствий для значимых объектов; именно здесь закреплены сроки 3 и 24 часа.
- № 548 от 25.12.2025 — порядок непрерывного взаимодействия субъектов со значимыми объектами КИИ с ГосСОПКА через техническую инфраструктуру НКЦКИ.
- № 553 от 26.12.2025 — порядок и технические условия установки и эксплуатации средств ГосСОПКА (кроме средств поиска признаков атак в сетях электросвязи).
- № 554 от 26.12.2025 — требования к средствам обнаружения, предупреждения и ликвидации последствий компьютерных атак (заменил приказ № 196 от 06.05.2019).
Не путайте: этот пакет регулирует КИИ-ветку ГосСОПКА. Порядок взаимодействия для операторов ГИС по 568-ФЗ — отдельный документ, на июль 2026 года существующий в статусе проекта.
Как организовать взаимодействие с ГосСОПКА
Есть два законных способа передавать сведения в ГосСОПКА:
- Напрямую с НКЦКИ. Организация заключает соглашение с центром, подключается к его технической инфраструктуре (личный кабинет) и передаёт сведения об инцидентах по установленным форматам. Способ подходит субъектам, готовым содержать собственную дежурную службу и поддерживать регламенты.
- Через центр ГосСОПКА. Корпоративный или ведомственный центр берёт на себя передачу сведений за подключённые организации. Головная структура холдинга или ведомство закрывает обязанность для своих подведомственных.
В обоих случаях самому субъекту нужны: назначенные ответственные, регламент выявления и регистрации инцидентов, план реагирования и технические средства, соответствующие приказам № 553 и № 554. Практическое сопровождение всей процедуры — от обследования до соглашения с НКЦКИ — описано на странице услуги
подключения к ГосСОПКА.
Ответственность за нарушения
За нарушение обязанностей по взаимодействию с ГосСОПКА для субъектов КИИ действуют два состава КоАП РФ:
| Норма | За что | Штраф для юрлиц |
|---|
| ч. 2 ст. 13.12.1 КоАП | нарушение порядка информирования о компьютерных инцидентах, реагирования на них и ликвидации последствий атак на значимые объекты КИИ | от 100 до 500 тыс. руб. |
| ч. 2 ст. 19.7.15 КоАП | непредставление или нарушение порядка либо сроков представления информации в ГосСОПКА | от 100 до 500 тыс. руб. |
Штрафуют не только за молчание об инциденте: просрочка уведомления и передача сведений не по установленной форме — тоже составы.
Как выстроить взаимодействие с «Кредо-С»
«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б». Помогаем субъектам КИИ выстроить обе части обязанности: подключение к ГосСОПКА под ключ — обследование, соглашение с НКЦКИ, настройка взаимодействия в рамках зоны ответственности — и непрерывный мониторинг событий ИБ, без которого в сроки 3 и 24 часа не уложиться. Полная карта обязанностей субъекта КИИ — в разборе требований 187-ФЗ.