Дата публикации: 25.07.2026

Для субъекта критической информационной инфраструктуры взаимодействие с ГосСОПКА — прямая обязанность по закону. 187-ФЗ требует информировать НКЦКИ о компьютерных инцидентах, а для значимых объектов с 2025 года закреплено требование непрерывного взаимодействия. На этой странице — кто и что обязан делать, в какие сроки уведомлять НКЦКИ и что изменил декабрьский пакет приказов ФСБ.

Кто такой субъект КИИ и откуда обязанность

Субъекты КИИ — государственные органы и учреждения, российские юридические лица и индивидуальные предприниматели, которым принадлежат информационные системы, сети и АСУ в сферах, перечисленных в 187-ФЗ: здравоохранение, транспорт, связь, энергетика, банковская сфера, ТЭК, промышленность и другие. Размер компании роли не играет: значение имеет то, работают ли её системы в перечисленных отраслях.

Обязанности установлены статьёй 9 закона 187-ФЗ «О безопасности критической информационной инфраструктуры»:

  • все субъекты КИИ обязаны незамедлительно информировать о компьютерных инцидентах ФСБ России — приём сведений организован через НКЦКИ — Национальный координационный центр по компьютерным инцидентам;
  • субъекты со значимыми объектами КИИ дополнительно обязаны осуществлять непрерывное взаимодействие с ГосСОПКА в установленном ФСБ порядке (п. 7 ч. 3 ст. 9 187-ФЗ) и реагировать на инциденты по утверждённым правилам.
Категория значимости присваивается объекту по итогам категорирования. От неё зависят и сроки уведомлений, и состав обязательных мер — поэтому корректное категорирование объектов КИИ фактически задаёт объём всех дальнейших обязанностей.

Сроки уведомления НКЦКИ

Сроки установлены приказом ФСБ России № 547 от 25.12.2025 и отсчитываются с момента обнаружения.

СобытиеКуда сообщатьСрок
Компьютерный инцидент на объекте КИИ (без категории значимости)НКЦКИне позднее 24 часов с момента обнаружения
Компьютерный инцидент на значимом объекте КИИНКЦКИне позднее 3 часов с момента обнаружения (п. 3 приказа ФСБ № 547)
Компьютерная атака на объект КИИНКЦКИне позднее 24 часов
За три часа нужно успеть подать первичное сообщение по установленной форме. Полное разбирательство подождёт: детали дополняются позже. Проблема в другом: без заранее подготовленного регламента и плана реагирования на инциденты в срок уложиться сложно. Ночной инцидент, выходные, отпуск ответственного — типовые причины просрочки.

Пакет приказов ФСБ декабря 2025 года

В декабре 2025 года ФСБ выпустила пакет из семи приказов по ГосСОПКА — во исполнение поправок 58-ФЗ к закону о КИИ. Все они вступили в силу 30.01.2026 и пришли на смену документам 2018–2019 годов.

  • № 539 от 23.12.2025 — порядок получения субъектами КИИ информации о средствах и способах проведения компьютерных атак и методах их предупреждения и обнаружения (через сайт cert.gov.ru, техническую инфраструктуру НКЦКИ или почту).
  • № 540 от 24.12.2025 — изменения в Положение о НКЦКИ (приказ № 366 от 24.07.2018): уточнены задачи и полномочия центра.
  • № 546 от 25.12.2025 — порядок обмена информацией об атаках и инцидентах между субъектами КИИ, а также с уполномоченными органами иностранных государств и международными организациями.
  • № 547 от 25.12.2025 — порядок информирования ФСБ об атаках и инцидентах, реагирования на них и ликвидации последствий для значимых объектов; именно здесь закреплены сроки 3 и 24 часа.
  • № 548 от 25.12.2025 — порядок непрерывного взаимодействия субъектов со значимыми объектами КИИ с ГосСОПКА через техническую инфраструктуру НКЦКИ.
  • № 553 от 26.12.2025 — порядок и технические условия установки и эксплуатации средств ГосСОПКА (кроме средств поиска признаков атак в сетях электросвязи).
  • № 554 от 26.12.2025 — требования к средствам обнаружения, предупреждения и ликвидации последствий компьютерных атак (заменил приказ № 196 от 06.05.2019).
Не путайте: этот пакет регулирует КИИ-ветку ГосСОПКА. Порядок взаимодействия для операторов ГИС по 568-ФЗ — отдельный документ, на июль 2026 года существующий в статусе проекта.

Как организовать взаимодействие с ГосСОПКА

Есть два законных способа передавать сведения в ГосСОПКА:

  1. Напрямую с НКЦКИ. Организация заключает соглашение с центром, подключается к его технической инфраструктуре (личный кабинет) и передаёт сведения об инцидентах по установленным форматам. Способ подходит субъектам, готовым содержать собственную дежурную службу и поддерживать регламенты.
  2. Через центр ГосСОПКА. Корпоративный или ведомственный центр берёт на себя передачу сведений за подключённые организации. Головная структура холдинга или ведомство закрывает обязанность для своих подведомственных.
В обоих случаях самому субъекту нужны: назначенные ответственные, регламент выявления и регистрации инцидентов, план реагирования и технические средства, соответствующие приказам № 553 и № 554. Практическое сопровождение всей процедуры — от обследования до соглашения с НКЦКИ — описано на странице услуги подключения к ГосСОПКА.

Ответственность за нарушения

За нарушение обязанностей по взаимодействию с ГосСОПКА для субъектов КИИ действуют два состава КоАП РФ:

НормаЗа чтоШтраф для юрлиц
ч. 2 ст. 13.12.1 КоАПнарушение порядка информирования о компьютерных инцидентах, реагирования на них и ликвидации последствий атак на значимые объекты КИИот 100 до 500 тыс. руб.
ч. 2 ст. 19.7.15 КоАПнепредставление или нарушение порядка либо сроков представления информации в ГосСОПКАот 100 до 500 тыс. руб.
Штрафуют не только за молчание об инциденте: просрочка уведомления и передача сведений не по установленной форме — тоже составы.

Как выстроить взаимодействие с «Кредо-С»

«Кредо-С» — лицензиат ФСТЭК и ФСБ России, корпоративный центр ГосСОПКА класса «Б». Помогаем субъектам КИИ выстроить обе части обязанности: подключение к ГосСОПКА под ключ — обследование, соглашение с НКЦКИ, настройка взаимодействия в рамках зоны ответственности — и непрерывный мониторинг событий ИБ, без которого в сроки 3 и 24 часа не уложиться. Полная карта обязанностей субъекта КИИ — в разборе требований 187-ФЗ.

Связанные услуги

Часто задаваемые вопросы

Атака отражена и ущерба нет — надо ли сообщать в НКЦКИ?
Да. Компьютерная атака на объект КИИ — самостоятельное основание для уведомления, срок — не позднее 24 часов. Наличие или отсутствие ущерба влияет на содержание сообщения, но не отменяет обязанность информировать НКЦКИ. Состав сведений установлен приказом ФСБ № 547 от 25.12.2025.
С какого момента отсчитываются 3 часа для значимого объекта?
С момента обнаружения компьютерного инцидента — п. 3 приказа ФСБ № 547 от 25.12.2025. Момент обнаружения фиксируется внутренними процедурами субъекта: чем чётче регламент регистрации инцидентов, тем проще подтвердить соблюдение срока. Для остальных объектов КИИ и для атак действует срок не позднее 24 часов.
У нас нет значимых объектов — обязанности всё равно есть?
Есть. Информировать НКЦКИ о компьютерных инцидентах обязаны все субъекты КИИ независимо от категории значимости, срок — не позднее 24 часов. Непрерывное взаимодействие по п. 7 ч. 3 ст. 9 187-ФЗ добавляется только для субъектов со значимыми объектами.
Обязательно ли создавать собственный центр ГосСОПКА?
Нет. Закон допускает взаимодействие напрямую через техническую инфраструктуру НКЦКИ — по соглашению, через личный кабинет. Собственный или внешний центр — вопрос масштаба. Технические средства при любом варианте должны соответствовать приказам ФСБ № 553 и № 554.
Что грозит за просрочку уведомления?
Для юридических лиц — административный штраф от 100 до 500 тыс. руб.: по ч. 2 ст. 13.12.1 КоАП за нарушение порядка информирования по значимым объектам, по ч. 2 ст. 19.7.15 КоАП — за непредставление информации в ГосСОПКА. Составы применяются и при нарушении формы или сроков.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных