КРЕДО-С
Обзоры

ГосСОПКА — подключение субъектов КИИ по 187-ФЗ

15 мин
Василий Сеничев

1Что такое ГосСОПКА

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации. Создана во исполнение Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры» и указа Президента РФ № 31с от 15 января 2013 года.

РасшифровкаГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак
ОператорФСБ России (НКЦКИ — Национальный координационный центр по компьютерным инцидентам)
ОбязательностьДля субъектов КИИ по 187-ФЗ: информирование об инцидентах обязательно
ЦельЕдиная система реагирования на компьютерные атаки в масштабах государства

ГосСОПКА объединяет государственные, ведомственные и корпоративные центры мониторинга в единую иерархическую структуру. Субъекты КИИ обязаны подключиться к системе и передавать информацию об инцидентах в НКЦКИ в установленные сроки. Нарушение этого требования влечёт административную и уголовную ответственность — подробнее в регуляторном чек-листе ИБ 2025.

2Кто обязан подключиться к ГосСОПКА

Тип организацииОснованиеСрокОтветственность за нарушение
Субъекты КИИ (значимые объекты 1–3 категории)187-ФЗ, ст. 9С момента присвоения категорииУК РФ ст. 274.1 — до 10 лет лишения свободы
Федеральные органы исполнительной властиУказ Президента № 31сВ соответствии с регламентом ФСБДисциплинарная, административная ответственность
Кредитные организации и финансовые учреждения187-ФЗ + Указание Банка РоссииНемедленно при присвоении статуса КИИОтзыв лицензии, штрафы ЦБ
Операторы связи (значимые объекты)187-ФЗ, ФЗ «О связи»По категорированию объектовКоАП, лишение лицензии

Важно

Даже если объект КИИ не является значимым (категория не присвоена), организация всё равно обязана проинформировать НКЦКИ об инцидентах в системах, входящих в КИИ, в соответствии с Приказом ФСБ № 367.

3Архитектура ГосСОПКА

НКЦКИ (Национальный координационный центр по компьютерным инцидентам)

Головная структура ГосСОПКА под управлением ФСБ России. Принимает уведомления об инцидентах, координирует реагирование, выпускает бюллетени угроз, взаимодействует с международными CERT.

Корпоративные центры (КЦОА)

Центры обнаружения, предупреждения и ликвидации последствий атак крупных организаций и провайдеров. Создаются на базе лицензиатов ФСБ. КРЕДО-С — корпоративный центр класса «Б».

Ведомственные центры

SOC федеральных органов исполнительной власти: Минфин, Минздрав, ФНС, Росатом. Взаимодействуют с НКЦКИ напрямую.

Субъекты КИИ

Подключаются к НКЦКИ напрямую или через корпоративный КЦОА (провайдера). Передают информацию об инцидентах в установленные сроки: 3 часа для значимых объектов КИИ, 24 часа для иных (приказ ФСБ России от 25.12.2025 № 547, п. 3).

4Пошаговый план подключения к ГосСОПКА

Шаг 1. Регистрация в системе ФСБ

Направить уведомление в НКЦКИ о намерении подключиться. Получить идентификатор организации. Назначить ответственного за взаимодействие с ГосСОПКА.

Шаг 2. Инвентаризация объектов КИИ

Выявить все информационные системы, ИТС и АСУ, функционирование которых критично для деятельности организации. Провести категорирование по Постановлению Правительства № 127.

Шаг 3. Выбор модели подключения

Собственный КЦОА (только для крупных организаций с лицензией ФСБ) или подключение через аккредитованный центр ГосСОПКА — порядок аккредитации и требования к таким центрам установлены приказом ФСБ России от 22.04.2026 № 161. Для большинства субъектов КИИ оптимален второй вариант.

Шаг 4. Заключение договора с провайдером

Подписание договора с КЦОА-провайдером, имеющим лицензию ФСБ на деятельность по технической защите информации и мониторингу ИБ.

Шаг 5. Настройка передачи событий

Интеграция источников событий (SIEM, СЗИ, АСУ ТП) с платформой мониторинга. Настройка форматов передачи: syslog, API, агенты сбора. Верификация потоков данных.

Шаг 6. Тестирование и ввод в эксплуатацию

Тестовая передача учебных инцидентов в НКЦКИ. Проверка регламентов реагирования. Обучение персонала. Получение подтверждения от НКЦКИ о принятии организации в систему.

5Как передавать события в ГосСОПКА

СпособОписаниеДля кого
Через КЦОА-провайдераПровайдер принимает события от источников клиента, анализирует их и направляет уведомления в НКЦКИ от имени клиентаБольшинство субъектов КИИ СМБ и среднего корпоративного сегмента
Прямое подключение к НКЦКИОрганизация самостоятельно интегрируется с НКЦКИ по защищённым каналам связи (VPN, СКЗИ)Крупные субъекты КИИ, федеральные органы власти, организации с собственным SOC
SIEM-интеграцияОтечественные SIEM (MaxPatrol SIEM, RuSIEM, KUMA) имеют встроенные коннекторы для передачи событий в ГосСОПКАОрганизации с уже развёрнутым SIEM-решением

Статистика НКЦКИ

Рост атак на КИИ в 3 раза за 2024 год

По данным НКЦКИ ФСБ России. Подключение к ГосСОПКА стало де-факто обязательным условием выживания для субъектов критической информационной инфраструктуры

6Три срока по 24 часа: что приказ № 297 требует от дежурной смены

С 1 сентября 2026 года у операторов государственных систем появляется порядок, по которому взаимодействие с ГосСОПКА идёт не «как договоритесь», а по регламенту. Его установил приказ ФСБ России от 06.08.2026 № 297 — зарегистрирован Минюстом 20.08.2026 под № 87923. Издан под новую часть 7 статьи 16 149-ФЗ, которую ввёл 568-ФЗ.

Адресат шире, чем принято думать: операторы ГИС, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений. Каждое учреждение попадает под норму само по себе, без категорирования объектов КИИ. Разбор самой обязанности и порядка — в материале про 568-ФЗ и ГосСОПКА для ГИС.

Вход начинается не с техники

Пункт 4 связывает открытие личного кабинета с заключением регламента взаимодействия между НКЦКИ и владельцами информационных ресурсов. Пока регламента нет, кабинета не будет — а без кабинета передавать некуда.

Дальше начинаются сроки, и их три.

СобытиеСрокПункт
Обнаружили инцидент → сообщить в НКЦКИне позднее 24 часов с момента обнаруженияп. 5
Получили информацию о готовящейся атаке → направить сведения о принятых мерах предупреждения24 часап. 9
Получили запрос НКЦКИ → дать сведения либо уведомить о невозможности с причинами и новым сроком24 часап. 10

Передача подтверждается идентификатором, который НКЦКИ присваивает инциденту в личном кабинете в течение 24 часов (п. 6). Отдельно оператор вправе через кабинет запросить содействие в реагировании и привлечение сил ГосСОПКА (п. 7).

7Почему это про дежурство, а не про документ

Все три срока считаются от события, а не от начала рабочего дня. Инцидент, обнаруженный в пятницу вечером, не ждёт понедельника; запрос, пришедший 31 декабря, тоже. Регламент на полке эту арифметику не закрывает — закрывает смена, которая работает по нему круглосуточно.

Что должно быть в смене, чтобы уложиться в сутки:

Обнаружение, а не только приём жалоб

Без мониторинга событий инцидент не будет замечен, и отсчёт 24 часов начнётся с чужого звонка

Квалификация

Кто решает, считать ли событие компьютерным инцидентом, подлежащим передаче

Право подписи на отправку

Делегировано заранее, включая выходные и отпуска

Маршрут эскалации с дублированием

Один ответственный в отпуске — процесс не должен останавливаться

Журнал с временем обнаружения

Из него должно быть видно время обнаружения, а не только время отправки: срок идёт именно от обнаружения

8Как это соотносится с уже действующими режимами

Суточный отсчёт для многих не новость, просто оснований теперь несколько.

КтоЧто сообщаетСрокОснование
Субъекты КИИинцидент на значимом объекте3 часаприказ ФСБ от 25.12.2025 № 547, п. 3
Субъекты КИИинцидент на иных объектах24 часаприказ ФСБ от 25.12.2025 № 547, п. 3
Операторы ПДнинцидент с персональными данными24 часа152-ФЗ ст. 21 ч. 3.1; порядок взаимодействия с НКЦКИ — приказ ФСБ № 77
Поставщики электронных сервисов для ГИСсбой (нарушение) защиты информации — уведомление пользователю сервисане более 3 часов, если иное не установлено регламентом взаимодействияПП РФ от 18.08.2026 № 1024, п. 6
Операторы ГИС и госучреждениякомпьютерный инцидент24 часаприказ ФСБ № 297 (с 01.09.2026)

Отдельно стоит строка про облачные и внешние сервисы. С 1 сентября 2026 года действует постановление Правительства от 18.08.2026 № 1024: пользователь или поставщик сервиса, выявивший сбой защиты информации, незамедлительно уведомляет участника взаимодействия, а поставщик в срок не более 3 часов с момента выявления направляет пользователю сведения о принятых мерах и их результатах (п. 6). Срок диспозитивный — регламент взаимодействия может установить иной. Практический смысл для дежурной смены оператора ГИС: инцидент может прийти не от вашего мониторинга, а письмом от поставщика — и с этого момента у вас уже идут свои 24 часа по приказу № 297.

Основания разные, субъекты пересекаются, исполнение одно: работающая процедура обнаружения и передачи. Организации, у которой уже выстроено реагирование по КИИ или по ПДн, приказ № 297 добавляет не новый процесс, а новую линию отчётности. Если нужен полный цикл подключения к ГосСОПКА с сопровождением регламента — услуга подключения к ГосСОПКА КРЕДО-С.

9Подключение к ГосСОПКА через КРЕДО-С

КРЕДО-С — корпоративный центр ГосСОПКА класса «Б» с лицензиями ФСБ на осуществление деятельности в области защиты информации. Мы обеспечиваем полный цикл подключения субъектов КИИ к ГосСОПКА: от помощи в категорировании до настройки передачи событий и взаимодействия с НКЦКИ. Подключение — 2 недели.

Лицензия

ФСБ России

на деятельность КЦОА

15+

Объектов КИИ

подключено к ГосСОПКА

2 нед

Подключение

от договора до работы

24/7

Передача событий

в НКЦКИ без перерывов

Подключиться к ГосСОПКА — Консультация лицензиата ФСБ бесплатно
Теги:
ГосСОПКА
187-ФЗ
КИИ
НКЦКИ
КЦОА
подключение

Эта статья подготовлена командой КРЕДО-С — эксперта по информационной безопасности с 1993 года. Используйте наш калькулятор стоимости SOC, пройдите бесплатный экспресс-аудит ИБ или проверьте размер штрафов за нарушения ИБ.

Василий Сеничев

Василий Сеничев

Заместитель директора

Развитие партнёрских отношений с корпорациями и государственными структурами. Стратегическое управление проектами федерального уровня.