Содержание
В декабре 2025 года ФСБ заменила приказы 2018–2019 годов о ГосСОПКА новыми — № 546, 547, 548, 553 и 554, основные из них действуют с 30 января 2026 года. Весной 2026-го вышел порядок аккредитации центров ГосСОПКА (№ 161), а с 1 сентября 2026 года взаимодействовать с системой обязаны и операторы государственных информационных систем (№ 297). Ниже — подключение к ГосСОПКА по шагам: кто обязан, что и в какие сроки сообщать, какой путь выбрать и какие средства понадобятся. Все нормы — по текстам 187-ФЗ, 152-ФЗ и приказов ФСБ на 1 октября 2026 года.
Что такое ГосСОПКА и НКЦКИ
ГосСОПКА расшифровывается как «государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации». Систему создал указ Президента № 31с в 2013 году, а закон № 187-ФЗ описывает её как единый территориально распределённый комплекс сил и средств (статья 5). Силы — это подразделения ФСБ, НКЦКИ и подразделения самих организаций, которые обнаруживают атаки и реагируют на инциденты.
НКЦКИ — Национальный координационный центр по компьютерным инцидентам, созданный ФСБ для координации субъектов КИИ. Разница простая: ГосСОПКА — вся система, НКЦКИ — её координационный центр. Туда направляют обязательные сообщения об атаках и инцидентах, оттуда приходят предупреждения об угрозах, индикаторы вредоносной активности и рекомендации. Адреса: gossopka.ru — нормативные документы и перечни, cert.gov.ru — сайт НКЦКИ, lk.cert.gov.ru — личный кабинет субъекта ГосСОПКА.
Кто обязан взаимодействовать с ГосСОПКА
| Кто | Основание | Как взаимодействует | Срок сообщения об инциденте |
|---|---|---|---|
| Субъект КИИ со значимыми объектами | ч. 2 и п. 7 ч. 3 ст. 9 187-ФЗ, приказы ФСБ № 547 и 548 | непрерывно, через личный кабинет НКЦКИ | 3 часа — значимый объект, 24 часа — остальные |
| Субъект КИИ без значимых объектов | ч. 2 ст. 9 187-ФЗ, приказ № 547 | через инфраструктуру НКЦКИ, а без подключения — почтой или электронной почтой | 24 часа |
| Госорганы (кроме спецслужб и ФСТЭК), ГУП, госучреждения, госфонды, госкорпорации, компании под прямым или косвенным контролем государства (больше 50 % голосов) | ч. 4 ст. 9 187-ФЗ (с 1 сентября 2025 года), приказы № 547 и 548 | непрерывно, через личный кабинет | 24 часа |
| Операторы ГИС и других систем госорганов, ГУП и госучреждений | ч. 7 ст. 16 закона № 149-ФЗ, приказ № 297 (с 1 сентября 2026 года) | через личный кабинет | 24 часа |
| Операторы персональных данных | ч. 12 ст. 19 152-ФЗ, приказ № 77 | по каналам НКЦКИ или уведомлением на сайте Роскомнадзора | 24 часа, итоги расследования через Роскомнадзор — 72 часа |
Методические рекомендации НКЦКИ называют обязательным взаимодействие и для стратегических и системообразующих организаций из указа № 250, и для хостинг-провайдеров по приказу Минцифры № 936. Остальные организации подключаются добровольно — ради обратного потока: предупреждений об угрозах и помощи в реагировании. Штрафы за нарушение порядка информирования установлены статьёй 13.12.1 КоАП — суммы в статье о законе № 187-ФЗ.
Что и в какие сроки сообщать в НКЦКИ
Сообщают карточкой по формату НКЦКИ (приказ НКЦКИ № 2 от 14 июля 2026 года): тип атаки — семь вариантов, от DDoS до социальной инженерии, — или тип инцидента — десять вариантов, от заражения вредоносным ПО до несанкционированного разглашения информации. В карточке указывают владельца ресурса, категорию значимости объекта, адреса и домены, индикаторы, маркер TLP и нужна ли помощь ФСБ; при утечке персональных данных ставится отдельный признак. Приём подтверждается идентификатором — НКЦКИ присваивает его в течение 24 часов.
| Что | Срок | Норма |
|---|---|---|
| Инцидент на значимом объекте КИИ | 3 часа с момента обнаружения | п. 3 приказа № 547 |
| Инцидент на другом объекте КИИ, ресурсе госоргана или госкомпании, в ГИС | 24 часа | п. 3 № 547, п. 5 № 297 |
| Компьютерная атака | 24 часа | п. 3 № 547 |
| Итоги реагирования на значимом объекте | 48 часов после завершения | п. 14 № 547 |
| Ответ на предупреждение НКЦКИ о готовящейся атаке — о принятых мерах; ответ на запрос НКЦКИ — сведения или уведомление о сроке их представления | 24 часа | п. 9 и 10 № 548 |
| План реагирования на инциденты | 90 дней после включения объекта в реестр, копия в НКЦКИ — 7 дней после утверждения | п. 5 и 6 № 547 |
| Перечень установленных средств ГосСОПКА | 15 дней после установки | п. 5 порядка № 553 |
Три часа считаются с момента обнаружения инцидента, а не окончания разбора. Технические поля карточки формат НКЦКИ помечает «направляется по мере определения», поэтому отправлять нужно то, что известно сразу, и дополнять по ходу реагирования.
Владелец значимого объекта, кроме того, не реже раза в год проводит тренировку по плану реагирования и, если она выявила недостатки, вносит изменения в план.
Три способа подключения к ГосСОПКА
НКЦКИ предлагает два пути: напрямую или через центр ГосСОПКА по договору. Третий — стать центром самому.
| Напрямую к НКЦКИ | Через центр ГосСОПКА по договору | Свой центр ГосСОПКА | |
|---|---|---|---|
| Что оформить | письмо директору НКЦКИ о присоединении к регламенту взаимодействия и первичная инвентаризация | договор с центром и письмо в НКЦКИ; центр сообщает свою зону ответственности | аккредитация в ФСБ по приказу № 161, до 65 рабочих дней плюс возможная приостановка |
| Кто отправляет карточки | ваши специалисты через личный кабинет | центр — он указывается заявителем | ваш центр за всю зону ответственности |
| Что нужно внутри | ответственные за взаимодействие, дежурство, защищённый канал класса КС3 | ответственные за передачу данных центру | лицензия ФСБ на работы с гостайной, руководитель с допуском, не меньше 6 человек в подразделении обнаружения и по 3 в остальных, круглосуточная смена |
| Средства | состав определяете сами, средства ГосСОПКА — по требованиям приказа № 554 | у центра | по перечню оснащения из приказа № 161 |
| Кому подходит | одной организации со своей службой ИБ | тем, у кого нет круглосуточной смены | холдингу, ведомству, интегратору |
Договор с центром не переносит обязанность: информировать НКЦКИ по 187-ФЗ обязан сам субъект, центр делает это от его имени. Организации из указа № 250 могут привлекать только аккредитованные центры ГосСОПКА; в переходный период — пять лет со дня вступления в силу приказа ФСБ № 543 от 1 ноября 2022 года — допускаются и организации с соглашением с НКЦКИ.
Как подключиться к НКЦКИ напрямую
- Изучить регламент взаимодействия и методические рекомендации НКЦКИ — они лежат на gossopka.ru.
- Направить директору НКЦКИ письмо на бланке за подписью руководителя: согласие с регламентом, единый адрес электронной почты для взаимодействия, контакты подразделения ИБ. Приложить первичную инвентаризацию по шаблону — внешние IP-адреса, внешние доменные имена и домен почтового сервера.
- Получить ответное письмо НКЦКИ — с этого момента взаимодействие считается организованным.
- Для личного кабинета отправить на network@cert.gov.ru номер регламента или письма и технические данные защищённого канала, настроить канал по инструкции НКЦКИ и запросить учётные данные на info@cert.gov.ru.
Личный кабинет открывается только по защищённому каналу. НКЦКИ поддерживает четыре линейки средств криптозащиты класса КС3: ViPNet («Инфотекс»), АПКШ «Континент» («Код Безопасности»), «С-Терра Шлюз» от версии 4.1 и ЗАСТАВА («ЭЛВИС-ПЛЮС»). Если такой шлюз уже работает в сети, канал настраивают на нём. Если нет — в каталоге есть АПКШ «Континент» 3.9: платформа и лицензия роли покупаются отдельно, при заказе проверьте класс сертификата ФСБ. Чем КС3 отличается от других классов — в статье о классах СКЗИ.
Для владельцев значимых объектов, организаций из ч. 4 ст. 9 и операторов ГИС электронная почта — только резервный канал на случай сбоя кабинета (приказы № 548 и 297).
Требования к центру ГосСОПКА и аккредитация
Аккредитацию проводит Центр защиты информации и специальной связи ФСБ по приказу № 161 от 22 апреля 2026 года. Процедура занимает до 65 рабочих дней; если не пришли ответы на межведомственные запросы, её приостанавливают ещё на срок до 30 рабочих дней. Центр аккредитуют по четырём направлениям: обнаружение атак и регистрация инцидентов, реагирование и ликвидация последствий, предупреждение атак, координация субъектов ГосСОПКА. Запись появляется в перечне на gossopka.ru.
Главные требования: лицензия ФСБ на работы с гостайной у организации, допуск у руководителя центра и заместителя, только граждане России в штате, круглосуточная работа на обнаружении и реагировании. Аккредитованный центр сообщает в НКЦКИ об инцидентах на значимых объектах за 3 часа, хранит сведения об инцидентах не меньше трёх лет, раз в квартал отчитывается о защищённости зоны ответственности и раз в год проходит оценку защищённости силами другого центра. Лицензию ФСТЭК на ТЗКИ к заявлению прикладывают «при наличии», но для услуг по защите информации организациям из указа № 250 она нужна — подробнее в статье о лицензии на ТЗКИ.
На 1 октября 2026 года в перечне центров ГосСОПКА на gossopka.ru 102 записи: 87 корпоративных центров и 15 ведомственных. Класс «А» указан у 79 из них, «Б» — у 7, «В» — у 9. Выбирая подрядчика, сверьте его ИНН с перечнем и попросите аттестат аккредитации с направлениями деятельности: поле «Привлечённые силы реагирования» в карточке инцидента должно совпадать с перечнем центров.
Какие средства нужны для ГосСОПКА
Требования к средствам ГосСОПКА задаёт приказ ФСБ № 554 от 26 декабря 2025 года — он заменил приказ № 196 2019 года. Средства делятся на средства обнаружения, предупреждения, ликвидации последствий, обмена информацией и криптозащиты. Производитель — российская компания без иностранного контроля, удалённое управление посторонними исключено. Средство обнаружения собирает и коррелирует события, хранит агрегированные события ИБ не меньше шести месяцев и имеет сертификат ФСБ; средство ликвидации последствий ведёт карточки инцидентов и обменивается ими с НКЦКИ автоматически.
По порядку № 553 субъект сам определяет, какие средства ГосСОПКА ему нужны для обнаружения атак и реагирования, и обеспечивает их установку. Средства должны соответствовать приказу № 554, а их перечень уходит в НКЦКИ в течение 15 дней после установки. Для аккредитованного центра состав задан приложением к требованиям приказа № 161:
| Средство | Обнаружение | Реагирование | Предупреждение | Координация |
|---|---|---|---|---|
| Средство обмена с НКЦКИ | + | + | + | + |
| SIEM — управление событиями ИБ | + | + | — | — |
| Платформа реагирования на инциденты | + | + | — | + |
| Платформа киберразведки | + | + | — | + |
| EDR или аналог | — | + | — | — |
| Динамический анализ файлов (песочница) | + | + | — | — |
| Сканер уязвимостей | — | + | + | — |
| Анализ сетевого трафика | + | + | + | — |
| Антивирус | — | + | — | — |
Ядро большинства схем — SIEM с обменом карточками с НКЦКИ. У MaxPatrol SIEM коннектор к НКЦКИ — отдельная лицензия, у Kaspersky KUMA — встроенный модуль ГосСОПКА, у KOMRAD Enterprise SIEM — модуль ГосСОПКА. В перечне средств ГосСОПКА на gossopka.ru на 1 октября 2026 года — конкретные версии: MaxPatrol SIEM 26.1, KUMA 4.0 и 3.2; KOMRAD в нём нет. Версию стоит сверить с договором поставки. Сравнение лицензий и сертификатов — в статье о российских SIEM-системах.
Анализ трафика закрывает PT NAD, песочницу — PT Sandbox, киберразведку — PT Threat Intelligence Feeds или Kaspersky Threat Data Feeds. Сканер уязвимостей пригодится и для инвентаризации периметра — НКЦКИ при подключении просит список внешних адресов и доменов: XSpider PRO для сетей до 500 узлов или MaxPatrol VM для крупных инфраструктур. Как выбрать сканер — в сравнении сертифицированных сканеров.
Проверку внешних адресов «чёрным ящиком» закрывает лицензия Pentest на XSpider PRO:
Как строит центр ГосСОПКА Positive Technologies
У Positive Technologies отдельное решение «Построение центра ГосСОПКА». По описанию вендора, центр строится в три этапа, и часть функций на каждом этапе можно отдать экспертному центру PT ESC:
- Защита периметра. Инвентаризация и анализ уязвимостей систем на периметре, контроль защищённости периметра. PT ESC берёт экспертный анализ уязвимостей, анализ событий, реагирование и взаимодействие с НКЦКИ.
- Типовые внутренние атаки. MaxPatrol SIEM как ядро центра, PT NAD для анализа трафика, PT ISIM для АСУ ТП; передачу инцидентов в НКЦКИ PT выполняет системой «ПТ Ведомственный центр».
- Нетиповые атаки. Расследования, анализ кода в PT Application Inspector, анализ файлов в PT MultiScanner — центр выполняет все функции сам.
Довод PT за поэтапный путь: ответственность за выполнение требований несёт субъект, поэтому развивать свою экспертизу надёжнее, чем отдать все функции на аутсорс. В перечне центров ГосСОПКА есть корпоративный центр АО «Позитивные Технологии» (класс «А»). На странице решения для инвентаризации назван MaxPatrol 8, но его продажи завершаются 31 декабря 2026 года — в новых проектах эту роль берут XSpider PRO или MaxPatrol VM.
С чего начать подключение
- Найдите свою строку в таблице «кто обязан». Сообщать об атаках и инцидентах нужно уже сейчас — не дожидаясь окончания категорирования объектов КИИ.
- Выберите путь — напрямую, через центр или свой центр.
- Заключите регламент с НКЦКИ или договор с центром; для личного кабинета подготовьте защищённый канал КС3.
- Утвердите план реагирования в течение 90 дней после включения объекта в реестр и проведите первую тренировку.
- Определите нужный состав средств ГосСОПКА, установите их по требованиям приказа № 554 и сообщите перечень в НКЦКИ.
Какие меры приказа ФСТЭК № 239 закрывают эти средства на значимом объекте — в статье о средствах защиты КИИ. Подберём SIEM, сканеры и криптошлюзы под ваш вариант подключения, приложим копии сертификатов и выставим счёт на юрлицо.
Частые вопросы
Как расшифровывается ГосСОПКА и чем она отличается от НКЦКИ? +
ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации: силы и средства ФСБ, НКЦКИ и самих организаций. НКЦКИ — Национальный координационный центр по компьютерным инцидентам, созданный ФСБ. Это координационный центр системы: в НКЦКИ направляют обязательные сообщения об атаках и инцидентах, от него получают предупреждения об угрозах.
Обязательно ли субъекту КИИ подключаться к ГосСОПКА? +
Сообщать о компьютерных атаках и инцидентах в НКЦКИ обязан каждый субъект КИИ, даже без значимых объектов (ч. 2 ст. 9 закона № 187-ФЗ). Владелец значимого объекта с 1 сентября 2025 года обязан ещё и непрерывно взаимодействовать с ГосСОПКА — по приказу ФСБ № 548 это личный кабинет в инфраструктуре НКЦКИ. Субъект без значимых объектов, если не подключён к инфраструктуре НКЦКИ, может сообщать почтой или электронной почтой по адресам на cert.gov.ru.
Нужно ли оператору персональных данных подключаться к ГосСОПКА? +
Взаимодействовать с ГосСОПКА обязан любой оператор персональных данных (ч. 12 ст. 19 закона № 152-ФЗ), но отдельное подключение для этого не обязательно. По приказу ФСБ № 77 оператор без налаженного взаимодействия с НКЦКИ сообщает об утечке через форму на сайте Роскомнадзора: в течение 24 часов — о самом инциденте, в течение 72 часов — о результатах внутреннего расследования. Если взаимодействие с НКЦКИ налажено, сведения уходят туда напрямую в течение 24 часов.
Как получить доступ к личному кабинету ГосСОПКА? +
Личный кабинет субъекта ГосСОПКА подключают после заключения регламента взаимодействия с НКЦКИ. На network@cert.gov.ru отправляют номер регламента или письма о присоединении и технические данные защищённого канала. Канал строится на средствах криптозащиты класса КС3: ViPNet, АПКШ «Континент», «С-Терра Шлюз» версии 4.1 и новее или ЗАСТАВА. После настройки канала кабинет открывается по адресу lk.cert.gov.ru, учётные данные выдают по запросу на info@cert.gov.ru.
Где посмотреть список центров ГосСОПКА и как проверить аккредитацию? +
Перечень ведётся на gossopka.ru в разделе «Перечни» — «Центры ГосСОПКА»: тип центра (ведомственный или корпоративный), класс, контакты и ИНН. На 1 октября 2026 года в нём 102 записи. Аккредитацию по приказу ФСБ № 161 проводит Центр защиты информации и специальной связи ФСБ: аккредитованный центр получает аттестат, а запись о нём публикуется на gossopka.ru. Перед договором попросите у центра аттестат — в нём указаны направления деятельности, по которым центр аккредитован.
Какие SIEM подходят для ГосСОПКА? +
Требования к средствам ГосСОПКА установлены приказом ФСБ № 554, соответствие изделий отражено в перечне на gossopka.ru. На 1 октября 2026 года среди средств обнаружения там MaxPatrol SIEM 26.1, KUMA 4.0, RuSIEM, «Платформа Радар», NeuroDAT SIEM и KICS for Networks, среди средств ликвидации последствий — R-Vision, Security Vision, KUMA 3.2 и NeuroDAT SIEM. Обмен карточками с НКЦКИ есть у MaxPatrol SIEM (отдельная лицензия коннектора), KUMA (встроенный модуль) и KOMRAD (модуль ГосСОПКА). Подробное сравнение — в статье о российских SIEM-системах.
Нужна ли лицензия, чтобы стать центром ГосСОПКА? +
Да. По приказу ФСБ № 161 центр создаётся в организации с лицензией ФСБ на работы со сведениями, составляющими государственную тайну, а руководитель центра и его заместитель должны иметь допуск. Лицензии в области защиты информации, в том числе лицензию ФСТЭК на ТЗКИ, к заявлению прикладывают при наличии. Нужен и штат: не меньше начальника и пяти сотрудников в подразделении обнаружения и начальника с двумя сотрудниками в каждом из остальных.


