Migsoft
0

Подключение к ГосСОПКА: кто обязан и как подключиться

Подключение к ГосСОПКА — обязанность субъектов КИИ, госорганов и госкомпаний, а с 1 сентября 2026 года — и операторов ГИС. Разбираем, кто и в какие сроки сообщает об инцидентах в НКЦКИ, чем прямое подключение отличается от договора с центром ГосСОПКА и своего центра и какие средства для этого нужны.

Виталий Куренков
Ведёт направление Positive Technologies в Migsoft: подбирает SIEM, сканеры и криптошлюзы для подключения к ГосСОПКА и защиты КИИ, поставки для госзаказа.
1 октября 2026 · 12 минут чтения
Содержание

В декабре 2025 года ФСБ заменила приказы 2018–2019 годов о ГосСОПКА новыми — № 546, 547, 548, 553 и 554, основные из них действуют с 30 января 2026 года. Весной 2026-го вышел порядок аккредитации центров ГосСОПКА (№ 161), а с 1 сентября 2026 года взаимодействовать с системой обязаны и операторы государственных информационных систем (№ 297). Ниже — подключение к ГосСОПКА по шагам: кто обязан, что и в какие сроки сообщать, какой путь выбрать и какие средства понадобятся. Все нормы — по текстам 187-ФЗ, 152-ФЗ и приказов ФСБ на 1 октября 2026 года.

Что такое ГосСОПКА и НКЦКИ

ГосСОПКА расшифровывается как «государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации». Систему создал указ Президента № 31с в 2013 году, а закон № 187-ФЗ описывает её как единый территориально распределённый комплекс сил и средств (статья 5). Силы — это подразделения ФСБ, НКЦКИ и подразделения самих организаций, которые обнаруживают атаки и реагируют на инциденты.

НКЦКИ — Национальный координационный центр по компьютерным инцидентам, созданный ФСБ для координации субъектов КИИ. Разница простая: ГосСОПКА — вся система, НКЦКИ — её координационный центр. Туда направляют обязательные сообщения об атаках и инцидентах, оттуда приходят предупреждения об угрозах, индикаторы вредоносной активности и рекомендации. Адреса: gossopka.ru — нормативные документы и перечни, cert.gov.ru — сайт НКЦКИ, lk.cert.gov.ru — личный кабинет субъекта ГосСОПКА.

Кто обязан взаимодействовать с ГосСОПКА

Кто Основание Как взаимодействует Срок сообщения об инциденте
Субъект КИИ со значимыми объектами ч. 2 и п. 7 ч. 3 ст. 9 187-ФЗ, приказы ФСБ № 547 и 548 непрерывно, через личный кабинет НКЦКИ 3 часа — значимый объект, 24 часа — остальные
Субъект КИИ без значимых объектов ч. 2 ст. 9 187-ФЗ, приказ № 547 через инфраструктуру НКЦКИ, а без подключения — почтой или электронной почтой 24 часа
Госорганы (кроме спецслужб и ФСТЭК), ГУП, госучреждения, госфонды, госкорпорации, компании под прямым или косвенным контролем государства (больше 50 % голосов) ч. 4 ст. 9 187-ФЗ (с 1 сентября 2025 года), приказы № 547 и 548 непрерывно, через личный кабинет 24 часа
Операторы ГИС и других систем госорганов, ГУП и госучреждений ч. 7 ст. 16 закона № 149-ФЗ, приказ № 297 (с 1 сентября 2026 года) через личный кабинет 24 часа
Операторы персональных данных ч. 12 ст. 19 152-ФЗ, приказ № 77 по каналам НКЦКИ или уведомлением на сайте Роскомнадзора 24 часа, итоги расследования через Роскомнадзор — 72 часа

Методические рекомендации НКЦКИ называют обязательным взаимодействие и для стратегических и системообразующих организаций из указа № 250, и для хостинг-провайдеров по приказу Минцифры № 936. Остальные организации подключаются добровольно — ради обратного потока: предупреждений об угрозах и помощи в реагировании. Штрафы за нарушение порядка информирования установлены статьёй 13.12.1 КоАП — суммы в статье о законе № 187-ФЗ.

Что и в какие сроки сообщать в НКЦКИ

Сообщают карточкой по формату НКЦКИ (приказ НКЦКИ № 2 от 14 июля 2026 года): тип атаки — семь вариантов, от DDoS до социальной инженерии, — или тип инцидента — десять вариантов, от заражения вредоносным ПО до несанкционированного разглашения информации. В карточке указывают владельца ресурса, категорию значимости объекта, адреса и домены, индикаторы, маркер TLP и нужна ли помощь ФСБ; при утечке персональных данных ставится отдельный признак. Приём подтверждается идентификатором — НКЦКИ присваивает его в течение 24 часов.

Что Срок Норма
Инцидент на значимом объекте КИИ 3 часа с момента обнаружения п. 3 приказа № 547
Инцидент на другом объекте КИИ, ресурсе госоргана или госкомпании, в ГИС 24 часа п. 3 № 547, п. 5 № 297
Компьютерная атака 24 часа п. 3 № 547
Итоги реагирования на значимом объекте 48 часов после завершения п. 14 № 547
Ответ на предупреждение НКЦКИ о готовящейся атаке — о принятых мерах; ответ на запрос НКЦКИ — сведения или уведомление о сроке их представления 24 часа п. 9 и 10 № 548
План реагирования на инциденты 90 дней после включения объекта в реестр, копия в НКЦКИ — 7 дней после утверждения п. 5 и 6 № 547
Перечень установленных средств ГосСОПКА 15 дней после установки п. 5 порядка № 553

Три часа считаются с момента обнаружения инцидента, а не окончания разбора. Технические поля карточки формат НКЦКИ помечает «направляется по мере определения», поэтому отправлять нужно то, что известно сразу, и дополнять по ходу реагирования.

Владелец значимого объекта, кроме того, не реже раза в год проводит тренировку по плану реагирования и, если она выявила недостатки, вносит изменения в план.

Три способа подключения к ГосСОПКА

НКЦКИ предлагает два пути: напрямую или через центр ГосСОПКА по договору. Третий — стать центром самому.

Напрямую к НКЦКИ Через центр ГосСОПКА по договору Свой центр ГосСОПКА
Что оформить письмо директору НКЦКИ о присоединении к регламенту взаимодействия и первичная инвентаризация договор с центром и письмо в НКЦКИ; центр сообщает свою зону ответственности аккредитация в ФСБ по приказу № 161, до 65 рабочих дней плюс возможная приостановка
Кто отправляет карточки ваши специалисты через личный кабинет центр — он указывается заявителем ваш центр за всю зону ответственности
Что нужно внутри ответственные за взаимодействие, дежурство, защищённый канал класса КС3 ответственные за передачу данных центру лицензия ФСБ на работы с гостайной, руководитель с допуском, не меньше 6 человек в подразделении обнаружения и по 3 в остальных, круглосуточная смена
Средства состав определяете сами, средства ГосСОПКА — по требованиям приказа № 554 у центра по перечню оснащения из приказа № 161
Кому подходит одной организации со своей службой ИБ тем, у кого нет круглосуточной смены холдингу, ведомству, интегратору

Договор с центром не переносит обязанность: информировать НКЦКИ по 187-ФЗ обязан сам субъект, центр делает это от его имени. Организации из указа № 250 могут привлекать только аккредитованные центры ГосСОПКА; в переходный период — пять лет со дня вступления в силу приказа ФСБ № 543 от 1 ноября 2022 года — допускаются и организации с соглашением с НКЦКИ.

Как подключиться к НКЦКИ напрямую

  1. Изучить регламент взаимодействия и методические рекомендации НКЦКИ — они лежат на gossopka.ru.
  2. Направить директору НКЦКИ письмо на бланке за подписью руководителя: согласие с регламентом, единый адрес электронной почты для взаимодействия, контакты подразделения ИБ. Приложить первичную инвентаризацию по шаблону — внешние IP-адреса, внешние доменные имена и домен почтового сервера.
  3. Получить ответное письмо НКЦКИ — с этого момента взаимодействие считается организованным.
  4. Для личного кабинета отправить на network@cert.gov.ru номер регламента или письма и технические данные защищённого канала, настроить канал по инструкции НКЦКИ и запросить учётные данные на info@cert.gov.ru.

Личный кабинет открывается только по защищённому каналу. НКЦКИ поддерживает четыре линейки средств криптозащиты класса КС3: ViPNet («Инфотекс»), АПКШ «Континент» («Код Безопасности»), «С-Терра Шлюз» от версии 4.1 и ЗАСТАВА («ЭЛВИС-ПЛЮС»). Если такой шлюз уже работает в сети, канал настраивают на нём. Если нет — в каталоге есть АПКШ «Континент» 3.9: платформа и лицензия роли покупаются отдельно, при заказе проверьте класс сертификата ФСБ. Чем КС3 отличается от других классов — в статье о классах СКЗИ.

Для владельцев значимых объектов, организаций из ч. 4 ст. 9 и операторов ГИС электронная почта — только резервный канал на случай сбоя кабинета (приказы № 548 и 297).

Требования к центру ГосСОПКА и аккредитация

Аккредитацию проводит Центр защиты информации и специальной связи ФСБ по приказу № 161 от 22 апреля 2026 года. Процедура занимает до 65 рабочих дней; если не пришли ответы на межведомственные запросы, её приостанавливают ещё на срок до 30 рабочих дней. Центр аккредитуют по четырём направлениям: обнаружение атак и регистрация инцидентов, реагирование и ликвидация последствий, предупреждение атак, координация субъектов ГосСОПКА. Запись появляется в перечне на gossopka.ru.

Главные требования: лицензия ФСБ на работы с гостайной у организации, допуск у руководителя центра и заместителя, только граждане России в штате, круглосуточная работа на обнаружении и реагировании. Аккредитованный центр сообщает в НКЦКИ об инцидентах на значимых объектах за 3 часа, хранит сведения об инцидентах не меньше трёх лет, раз в квартал отчитывается о защищённости зоны ответственности и раз в год проходит оценку защищённости силами другого центра. Лицензию ФСТЭК на ТЗКИ к заявлению прикладывают «при наличии», но для услуг по защите информации организациям из указа № 250 она нужна — подробнее в статье о лицензии на ТЗКИ.

На 1 октября 2026 года в перечне центров ГосСОПКА на gossopka.ru 102 записи: 87 корпоративных центров и 15 ведомственных. Класс «А» указан у 79 из них, «Б» — у 7, «В» — у 9. Выбирая подрядчика, сверьте его ИНН с перечнем и попросите аттестат аккредитации с направлениями деятельности: поле «Привлечённые силы реагирования» в карточке инцидента должно совпадать с перечнем центров.

Какие средства нужны для ГосСОПКА

Требования к средствам ГосСОПКА задаёт приказ ФСБ № 554 от 26 декабря 2025 года — он заменил приказ № 196 2019 года. Средства делятся на средства обнаружения, предупреждения, ликвидации последствий, обмена информацией и криптозащиты. Производитель — российская компания без иностранного контроля, удалённое управление посторонними исключено. Средство обнаружения собирает и коррелирует события, хранит агрегированные события ИБ не меньше шести месяцев и имеет сертификат ФСБ; средство ликвидации последствий ведёт карточки инцидентов и обменивается ими с НКЦКИ автоматически.

По порядку № 553 субъект сам определяет, какие средства ГосСОПКА ему нужны для обнаружения атак и реагирования, и обеспечивает их установку. Средства должны соответствовать приказу № 554, а их перечень уходит в НКЦКИ в течение 15 дней после установки. Для аккредитованного центра состав задан приложением к требованиям приказа № 161:

Средство Обнаружение Реагирование Предупреждение Координация
Средство обмена с НКЦКИ + + + +
SIEM — управление событиями ИБ + + — —
Платформа реагирования на инциденты + + — +
Платформа киберразведки + + — +
EDR или аналог — + — —
Динамический анализ файлов (песочница) + + — —
Сканер уязвимостей — + + —
Анализ сетевого трафика + + + —
Антивирус — + — —

Ядро большинства схем — SIEM с обменом карточками с НКЦКИ. У MaxPatrol SIEM коннектор к НКЦКИ — отдельная лицензия, у Kaspersky KUMA — встроенный модуль ГосСОПКА, у KOMRAD Enterprise SIEM — модуль ГосСОПКА. В перечне средств ГосСОПКА на gossopka.ru на 1 октября 2026 года — конкретные версии: MaxPatrol SIEM 26.1, KUMA 4.0 и 3.2; KOMRAD в нём нет. Версию стоит сверить с договором поставки. Сравнение лицензий и сертификатов — в статье о российских SIEM-системах.

Анализ трафика закрывает PT NAD, песочницу — PT Sandbox, киберразведку — PT Threat Intelligence Feeds или Kaspersky Threat Data Feeds. Сканер уязвимостей пригодится и для инвентаризации периметра — НКЦКИ при подключении просит список внешних адресов и доменов: XSpider PRO для сетей до 500 узлов или MaxPatrol VM для крупных инфраструктур. Как выбрать сканер — в сравнении сертифицированных сканеров.

Проверку внешних адресов «чёрным ящиком» закрывает лицензия Pentest на XSpider PRO:

Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
Рекомендуем в статье Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
PT-XSP-P4
26 365,50 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Как строит центр ГосСОПКА Positive Technologies

У Positive Technologies отдельное решение «Построение центра ГосСОПКА». По описанию вендора, центр строится в три этапа, и часть функций на каждом этапе можно отдать экспертному центру PT ESC:

  1. Защита периметра. Инвентаризация и анализ уязвимостей систем на периметре, контроль защищённости периметра. PT ESC берёт экспертный анализ уязвимостей, анализ событий, реагирование и взаимодействие с НКЦКИ.
  2. Типовые внутренние атаки. MaxPatrol SIEM как ядро центра, PT NAD для анализа трафика, PT ISIM для АСУ ТП; передачу инцидентов в НКЦКИ PT выполняет системой «ПТ Ведомственный центр».
  3. Нетиповые атаки. Расследования, анализ кода в PT Application Inspector, анализ файлов в PT MultiScanner — центр выполняет все функции сам.

Довод PT за поэтапный путь: ответственность за выполнение требований несёт субъект, поэтому развивать свою экспертизу надёжнее, чем отдать все функции на аутсорс. В перечне центров ГосСОПКА есть корпоративный центр АО «Позитивные Технологии» (класс «А»). На странице решения для инвентаризации назван MaxPatrol 8, но его продажи завершаются 31 декабря 2026 года — в новых проектах эту роль берут XSpider PRO или MaxPatrol VM.

С чего начать подключение

  1. Найдите свою строку в таблице «кто обязан». Сообщать об атаках и инцидентах нужно уже сейчас — не дожидаясь окончания категорирования объектов КИИ.
  2. Выберите путь — напрямую, через центр или свой центр.
  3. Заключите регламент с НКЦКИ или договор с центром; для личного кабинета подготовьте защищённый канал КС3.
  4. Утвердите план реагирования в течение 90 дней после включения объекта в реестр и проведите первую тренировку.
  5. Определите нужный состав средств ГосСОПКА, установите их по требованиям приказа № 554 и сообщите перечень в НКЦКИ.

Какие меры приказа ФСТЭК № 239 закрывают эти средства на значимом объекте — в статье о средствах защиты КИИ. Подберём SIEM, сканеры и криптошлюзы под ваш вариант подключения, приложим копии сертификатов и выставим счёт на юрлицо.

Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Как расшифровывается ГосСОПКА и чем она отличается от НКЦКИ? +

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации: силы и средства ФСБ, НКЦКИ и самих организаций. НКЦКИ — Национальный координационный центр по компьютерным инцидентам, созданный ФСБ. Это координационный центр системы: в НКЦКИ направляют обязательные сообщения об атаках и инцидентах, от него получают предупреждения об угрозах.

Обязательно ли субъекту КИИ подключаться к ГосСОПКА? +

Сообщать о компьютерных атаках и инцидентах в НКЦКИ обязан каждый субъект КИИ, даже без значимых объектов (ч. 2 ст. 9 закона № 187-ФЗ). Владелец значимого объекта с 1 сентября 2025 года обязан ещё и непрерывно взаимодействовать с ГосСОПКА — по приказу ФСБ № 548 это личный кабинет в инфраструктуре НКЦКИ. Субъект без значимых объектов, если не подключён к инфраструктуре НКЦКИ, может сообщать почтой или электронной почтой по адресам на cert.gov.ru.

Нужно ли оператору персональных данных подключаться к ГосСОПКА? +

Взаимодействовать с ГосСОПКА обязан любой оператор персональных данных (ч. 12 ст. 19 закона № 152-ФЗ), но отдельное подключение для этого не обязательно. По приказу ФСБ № 77 оператор без налаженного взаимодействия с НКЦКИ сообщает об утечке через форму на сайте Роскомнадзора: в течение 24 часов — о самом инциденте, в течение 72 часов — о результатах внутреннего расследования. Если взаимодействие с НКЦКИ налажено, сведения уходят туда напрямую в течение 24 часов.

Как получить доступ к личному кабинету ГосСОПКА? +

Личный кабинет субъекта ГосСОПКА подключают после заключения регламента взаимодействия с НКЦКИ. На network@cert.gov.ru отправляют номер регламента или письма о присоединении и технические данные защищённого канала. Канал строится на средствах криптозащиты класса КС3: ViPNet, АПКШ «Континент», «С-Терра Шлюз» версии 4.1 и новее или ЗАСТАВА. После настройки канала кабинет открывается по адресу lk.cert.gov.ru, учётные данные выдают по запросу на info@cert.gov.ru.

Где посмотреть список центров ГосСОПКА и как проверить аккредитацию? +

Перечень ведётся на gossopka.ru в разделе «Перечни» — «Центры ГосСОПКА»: тип центра (ведомственный или корпоративный), класс, контакты и ИНН. На 1 октября 2026 года в нём 102 записи. Аккредитацию по приказу ФСБ № 161 проводит Центр защиты информации и специальной связи ФСБ: аккредитованный центр получает аттестат, а запись о нём публикуется на gossopka.ru. Перед договором попросите у центра аттестат — в нём указаны направления деятельности, по которым центр аккредитован.

Какие SIEM подходят для ГосСОПКА? +

Требования к средствам ГосСОПКА установлены приказом ФСБ № 554, соответствие изделий отражено в перечне на gossopka.ru. На 1 октября 2026 года среди средств обнаружения там MaxPatrol SIEM 26.1, KUMA 4.0, RuSIEM, «Платформа Радар», NeuroDAT SIEM и KICS for Networks, среди средств ликвидации последствий — R-Vision, Security Vision, KUMA 3.2 и NeuroDAT SIEM. Обмен карточками с НКЦКИ есть у MaxPatrol SIEM (отдельная лицензия коннектора), KUMA (встроенный модуль) и KOMRAD (модуль ГосСОПКА). Подробное сравнение — в статье о российских SIEM-системах.

Нужна ли лицензия, чтобы стать центром ГосСОПКА? +

Да. По приказу ФСБ № 161 центр создаётся в организации с лицензией ФСБ на работы со сведениями, составляющими государственную тайну, а руководитель центра и его заместитель должны иметь допуск. Лицензии в области защиты информации, в том числе лицензию ФСТЭК на ТЗКИ, к заявлению прикладывают при наличии. Нужен и штат: не меньше начальника и пяти сотрудников в подразделении обнаружения и начальника с двумя сотрудниками в каждом из остальных.

Виталий Куренков
Ведёт направление Positive Technologies в Migsoft: подбирает SIEM, сканеры и криптошлюзы для подключения к ГосСОПКА и защиты КИИ, поставки для госзаказа.

Читайте дальше

Анализ защищённости и пентест по методикам ФСТЭК Сертификация и требования регуляторов Анализ защищённости и пентест по методикам ФСТЭК Анализ защищённости и тестирование на проникновение — два метода проверки по методикам ФСТЭК России, которые применяют при аттестации и контроле защищённости информационных систем. Разбираем, когда они обязательны, что проверяют, что попадает в отчёт и какие средства анализа защищённости нужны. 1 октября 2026 · 9 мин чтения Безопасная разработка по ГОСТ Р 56939-2024: требования Сертификация и требования регуляторов Безопасная разработка по ГОСТ Р 56939-2024: требования Безопасная разработка ПО по ГОСТ Р 56939-2024: из каких 25 процессов состоит стандарт, кому он обязателен по требованиям ФСТЭК России и какими инструментами закрыть статический, динамический и композиционный анализ кода. 1 октября 2026 · 9 мин чтения Показатель защищённости Кзи: расчёт по методике ФСТЭК Сертификация и требования регуляторов Показатель защищённости Кзи: расчёт по методике ФСТЭК Как рассчитать показатель защищённости Кзи по методике ФСТЭК от 11.11.2025: кто обязан его считать, 16 показателей с весами, формула, пример расчёта и документы, которые нужно отправить во ФСТЭК. 1 октября 2026 · 12 мин чтения
Программное обеспечение XSpider PRO. Лицензия Pentest на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
26 365,50 ₽
В корзине