1Что такое ГосСОПКА
ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации. Создана во исполнение Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры» и указа Президента РФ № 31с от 15 января 2013 года.
ГосСОПКА объединяет государственные, ведомственные и корпоративные центры мониторинга в единую иерархическую структуру. Субъекты КИИ обязаны подключиться к системе и передавать информацию об инцидентах в НКЦКИ в установленные сроки. Нарушение этого требования влечёт административную и уголовную ответственность — подробнее в регуляторном чек-листе ИБ 2025.
2Кто обязан подключиться к ГосСОПКА
| Тип организации | Основание | Срок | Ответственность за нарушение |
|---|---|---|---|
| Субъекты КИИ (значимые объекты 1–3 категории) | 187-ФЗ, ст. 9 | С момента присвоения категории | УК РФ ст. 274.1 — до 10 лет лишения свободы |
| Федеральные органы исполнительной власти | Указ Президента № 31с | В соответствии с регламентом ФСБ | Дисциплинарная, административная ответственность |
| Кредитные организации и финансовые учреждения | 187-ФЗ + Указание Банка России | Немедленно при присвоении статуса КИИ | Отзыв лицензии, штрафы ЦБ |
| Операторы связи (значимые объекты) | 187-ФЗ, ФЗ «О связи» | По категорированию объектов | КоАП, лишение лицензии |
Важно
3Архитектура ГосСОПКА
НКЦКИ (Национальный координационный центр по компьютерным инцидентам)
Головная структура ГосСОПКА под управлением ФСБ России. Принимает уведомления об инцидентах, координирует реагирование, выпускает бюллетени угроз, взаимодействует с международными CERT.
Корпоративные центры (КЦОА)
Центры обнаружения, предупреждения и ликвидации последствий атак крупных организаций и провайдеров. Создаются на базе лицензиатов ФСБ. КРЕДО-С — корпоративный центр класса «Б».
Ведомственные центры
SOC федеральных органов исполнительной власти: Минфин, Минздрав, ФНС, Росатом. Взаимодействуют с НКЦКИ напрямую.
Субъекты КИИ
Подключаются к НКЦКИ напрямую или через корпоративный КЦОА (провайдера). Передают информацию об инцидентах в установленные сроки: 3 часа для значимых объектов КИИ, 24 часа для иных (приказ ФСБ России от 25.12.2025 № 547, п. 3).
4Пошаговый план подключения к ГосСОПКА
Шаг 1. Регистрация в системе ФСБ
Направить уведомление в НКЦКИ о намерении подключиться. Получить идентификатор организации. Назначить ответственного за взаимодействие с ГосСОПКА.
Шаг 2. Инвентаризация объектов КИИ
Выявить все информационные системы, ИТС и АСУ, функционирование которых критично для деятельности организации. Провести категорирование по Постановлению Правительства № 127.
Шаг 3. Выбор модели подключения
Собственный КЦОА (только для крупных организаций с лицензией ФСБ) или подключение через аккредитованный центр ГосСОПКА — порядок аккредитации и требования к таким центрам установлены приказом ФСБ России от 22.04.2026 № 161. Для большинства субъектов КИИ оптимален второй вариант.
Шаг 4. Заключение договора с провайдером
Подписание договора с КЦОА-провайдером, имеющим лицензию ФСБ на деятельность по технической защите информации и мониторингу ИБ.
Шаг 5. Настройка передачи событий
Интеграция источников событий (SIEM, СЗИ, АСУ ТП) с платформой мониторинга. Настройка форматов передачи: syslog, API, агенты сбора. Верификация потоков данных.
Шаг 6. Тестирование и ввод в эксплуатацию
Тестовая передача учебных инцидентов в НКЦКИ. Проверка регламентов реагирования. Обучение персонала. Получение подтверждения от НКЦКИ о принятии организации в систему.
5Как передавать события в ГосСОПКА
| Способ | Описание | Для кого |
|---|---|---|
| Через КЦОА-провайдера | Провайдер принимает события от источников клиента, анализирует их и направляет уведомления в НКЦКИ от имени клиента | Большинство субъектов КИИ СМБ и среднего корпоративного сегмента |
| Прямое подключение к НКЦКИ | Организация самостоятельно интегрируется с НКЦКИ по защищённым каналам связи (VPN, СКЗИ) | Крупные субъекты КИИ, федеральные органы власти, организации с собственным SOC |
| SIEM-интеграция | Отечественные SIEM (MaxPatrol SIEM, RuSIEM, KUMA) имеют встроенные коннекторы для передачи событий в ГосСОПКА | Организации с уже развёрнутым SIEM-решением |
Статистика НКЦКИ
Рост атак на КИИ в 3 раза за 2024 год
По данным НКЦКИ ФСБ России. Подключение к ГосСОПКА стало де-факто обязательным условием выживания для субъектов критической информационной инфраструктуры
6Три срока по 24 часа: что приказ № 297 требует от дежурной смены
С 1 сентября 2026 года у операторов государственных систем появляется порядок, по которому взаимодействие с ГосСОПКА идёт не «как договоритесь», а по регламенту. Его установил приказ ФСБ России от 06.08.2026 № 297 — зарегистрирован Минюстом 20.08.2026 под № 87923. Издан под новую часть 7 статьи 16 149-ФЗ, которую ввёл 568-ФЗ.
Адресат шире, чем принято думать: операторы ГИС, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений. Каждое учреждение попадает под норму само по себе, без категорирования объектов КИИ. Разбор самой обязанности и порядка — в материале про 568-ФЗ и ГосСОПКА для ГИС.
Вход начинается не с техники
Дальше начинаются сроки, и их три.
| Событие | Срок | Пункт |
|---|---|---|
| Обнаружили инцидент → сообщить в НКЦКИ | не позднее 24 часов с момента обнаружения | п. 5 |
| Получили информацию о готовящейся атаке → направить сведения о принятых мерах предупреждения | 24 часа | п. 9 |
| Получили запрос НКЦКИ → дать сведения либо уведомить о невозможности с причинами и новым сроком | 24 часа | п. 10 |
Передача подтверждается идентификатором, который НКЦКИ присваивает инциденту в личном кабинете в течение 24 часов (п. 6). Отдельно оператор вправе через кабинет запросить содействие в реагировании и привлечение сил ГосСОПКА (п. 7).
7Почему это про дежурство, а не про документ
Все три срока считаются от события, а не от начала рабочего дня. Инцидент, обнаруженный в пятницу вечером, не ждёт понедельника; запрос, пришедший 31 декабря, тоже. Регламент на полке эту арифметику не закрывает — закрывает смена, которая работает по нему круглосуточно.
Что должно быть в смене, чтобы уложиться в сутки:
Обнаружение, а не только приём жалоб
Без мониторинга событий инцидент не будет замечен, и отсчёт 24 часов начнётся с чужого звонка
Квалификация
Кто решает, считать ли событие компьютерным инцидентом, подлежащим передаче
Право подписи на отправку
Делегировано заранее, включая выходные и отпуска
Маршрут эскалации с дублированием
Один ответственный в отпуске — процесс не должен останавливаться
Журнал с временем обнаружения
Из него должно быть видно время обнаружения, а не только время отправки: срок идёт именно от обнаружения
8Как это соотносится с уже действующими режимами
Суточный отсчёт для многих не новость, просто оснований теперь несколько.
| Кто | Что сообщает | Срок | Основание |
|---|---|---|---|
| Субъекты КИИ | инцидент на значимом объекте | 3 часа | приказ ФСБ от 25.12.2025 № 547, п. 3 |
| Субъекты КИИ | инцидент на иных объектах | 24 часа | приказ ФСБ от 25.12.2025 № 547, п. 3 |
| Операторы ПДн | инцидент с персональными данными | 24 часа | 152-ФЗ ст. 21 ч. 3.1; порядок взаимодействия с НКЦКИ — приказ ФСБ № 77 |
| Поставщики электронных сервисов для ГИС | сбой (нарушение) защиты информации — уведомление пользователю сервиса | не более 3 часов, если иное не установлено регламентом взаимодействия | ПП РФ от 18.08.2026 № 1024, п. 6 |
| Операторы ГИС и госучреждения | компьютерный инцидент | 24 часа | приказ ФСБ № 297 (с 01.09.2026) |
Отдельно стоит строка про облачные и внешние сервисы. С 1 сентября 2026 года действует постановление Правительства от 18.08.2026 № 1024: пользователь или поставщик сервиса, выявивший сбой защиты информации, незамедлительно уведомляет участника взаимодействия, а поставщик в срок не более 3 часов с момента выявления направляет пользователю сведения о принятых мерах и их результатах (п. 6). Срок диспозитивный — регламент взаимодействия может установить иной. Практический смысл для дежурной смены оператора ГИС: инцидент может прийти не от вашего мониторинга, а письмом от поставщика — и с этого момента у вас уже идут свои 24 часа по приказу № 297.
Основания разные, субъекты пересекаются, исполнение одно: работающая процедура обнаружения и передачи. Организации, у которой уже выстроено реагирование по КИИ или по ПДн, приказ № 297 добавляет не новый процесс, а новую линию отчётности. Если нужен полный цикл подключения к ГосСОПКА с сопровождением регламента — услуга подключения к ГосСОПКА КРЕДО-С.
9Подключение к ГосСОПКА через КРЕДО-С
КРЕДО-С — корпоративный центр ГосСОПКА класса «Б» с лицензиями ФСБ на осуществление деятельности в области защиты информации. Мы обеспечиваем полный цикл подключения субъектов КИИ к ГосСОПКА: от помощи в категорировании до настройки передачи событий и взаимодействия с НКЦКИ. Подключение — 2 недели.
Лицензия
ФСБ России
на деятельность КЦОА
15+
Объектов КИИ
подключено к ГосСОПКА
2 нед
Подключение
от договора до работы
24/7
Передача событий
в НКЦКИ без перерывов
Эта статья подготовлена командой КРЕДО-С — эксперта по информационной безопасности с 1993 года. Используйте наш калькулятор стоимости SOC, пройдите бесплатный экспресс-аудит ИБ или проверьте размер штрафов за нарушения ИБ.

Василий Сеничев
Заместитель директора
Развитие партнёрских отношений с корпорациями и государственными структурами. Стратегическое управление проектами федерального уровня.