Операторы ГИС обязаны сообщать об инцидентах ИБ за 24 часа: Приказ ФСБ № 297 с 1 сентября
С 1 сентября 2026 года вступает в силу Приказ ФСБ № 297: операторы государственных информационных систем обязаны сообщать в НКЦКИ о киберинцидентах в течение 24 часов. Кого касается, как работает уведомление и что подготовить до конца августа.
Уведомление об инцидентах информационной безопасности с 1 сентября 2026 года становится не рекомендацией, а обязательным требованием закона: операторы государственных информационных систем должны оповещать Национальный координационный центр по компьютерным инцидентам (НКЦКИ) о каждом выявленном киберинциденте в течение суток. Документальная база — Приказ ФСБ России № 297 от 6 августа 2026 года, принятый во исполнение Федерального закона № 568-ФЗ конца 2025 года. Для большинства организаций соответствие этим нормам означает пересмотр процессов детектирования угроз и перестройку модели работы с регулятором.
Кого касается Приказ ФСБ № 297
Требования Приказа распространяются на четыре группы субъектов:
- операторы государственных информационных систем (ГИС);
- информационные системы органов государственной власти;
- государственные учреждения;
- государственные предприятия.
Если организация ведёт эксплуатацию системы из реестра ГИС или имеет статус государственного учреждения — направлять в НКЦКИ сведения о каждом выявленном инциденте обязательно. Частным подрядчикам стоит заранее зафиксировать в контракте с заказчиком, какая из сторон признаётся оператором ГИС и тем самым принимает на себя обязанность по информированию регулятора.
Порядок уведомления: что и куда направлять
Предмет регулирования Приказа — компьютерные инциденты и факты несанкционированной передачи информации. Извещение передаётся через личный кабинет ГосСОПКА по технической инфраструктуре НКЦКИ. В течение тех же 24 часов с момента получения заявки центр присваивает зафиксированному событию уникальный идентификатор.
| Параметр | Значение |
|---|---|
| Нормативный акт | Приказ ФСБ России № 297 от 6 августа 2026 года |
| Дата вступления в силу | 1 сентября 2026 года |
| Срок подачи уведомления | 24 часа с момента обнаружения инцидента |
| Канал уведомления | Личный кабинет ГосСОПКА, инфраструктура НКЦКИ |
| Подтверждение получения | Идентификатор инцидента от НКЦКИ — в течение 24 часов |
| Правовая основа | Федеральный закон № 568-ФЗ (конец 2025 года) |
Двусторонние обязательства: ответить тоже надо за 24 часа
Норматив в 24 часа работает в обоих направлениях. Если от НКЦКИ поступило предупреждение о надвигающейся атаке или сведения об индикаторах компрометации, оператор должен в те же сутки отчитаться о принятых защитных мерах. Аналогичный дедлайн установлен для ответа на регуляторный запрос о дополнительных сведениях — либо для объяснения, почему раскрыть запрошенную информацию в срок не представляется возможным.
Характер отношений с регулятором кардинально трансформируется: плановые проверки уступают место непрерывному операционному взаимодействию с центром. Каждый входящий запрос или предупреждение — событие с жёсткой временно́й границей, одинаково обязательной как для организации, так и для самого НКЦКИ.
Почему 24 часа — это мало без системы мониторинга
Двадцать четыре часа кажутся вполне достаточным промежутком — ровно до первого реального инцидента. На практике к моменту подачи сообщения часть отведённого времени уже израсходована: необходимо обнаружить событие, установить его природу и довести информацию до ответственного сотрудника. Те, кто узнаёт о компрометации из публичных источников или непосредственно из уведомления НКЦКИ, вступают в гонку, когда значительная доля суток уже позади.
Отдельная проблема — инциденты, связанные с несанкционированной передачей данных: эта категория прямо упомянута в Приказе № 297. Без специализированных средств контроля каналов передачи информации зафиксировать подобное событие своевременно практически нереально. Соблюдение 24-часового норматива возможно лишь при наличии выстроенной системы раннего выявления угроз, включающей:
- Мониторинг действий пользователей. Отклонения от нормального поведения — нетипичная работа с файлами, активность в нерабочие часы — служат ранними признаками инцидента, которые без средств наблюдения попросту не заметить.
- Управление привилегированным доступом. Запись сессий администраторов и детальный аудит их операций позволяют восстановить точную хронологию событий — те самые данные, которые впоследствии запросит НКЦКИ.
- Журналирование событий ИБ. Центр вправе запросить дополнительные материалы. Полная аудит-лог-база составляет доказательную основу и позволяет уложиться в регуляторные сроки.
- Контроль каналов передачи данных. Даёт возможность зафиксировать несанкционированные операции прежде, чем событие получит огласку.
Что подготовить до 1 сентября: чек-лист
До начала действия Приказа № 297 остаётся менее двух недель. Вот что требует проверки уже сейчас:
- Проверьте подключение организации к ГосСОПКА и работоспособность личного кабинета. Если доступа нет — немедленно инициируйте процедуру регистрации.
- Определите сотрудника, который будет вести взаимодействие с НКЦКИ, и убедитесь, что у него есть необходимые полномочия и технический доступ к системе.
- Зафиксируйте во внутреннем регламенте: по каким признакам событие квалифицируется как компьютерный инцидент, кто принимает решение об информировании НКЦКИ и в каком формате готовится сообщение.
- Убедитесь, что события безопасности фиксируются в достаточном объёме и ответственный специалист может оперативно получить к ним доступ — без многоуровневых согласований.
- Организуйте тренировочный прогон: проверьте на практике, способна ли команда уложиться в отведённые сутки — от обнаружения нарушения до регистрации заявки в ГосСОПКА.
Частые вопросы
Кто относится к операторам государственных информационных систем?
Приказ ФСБ № 297 охватывает операторов ГИС, информационные системы органов государственной власти, государственные учреждения и государственные предприятия. Каждая организация, эксплуатирующая систему из реестра ГИС, обязана своевременно извещать НКЦКИ о выявленных инцидентах.
Какие инциденты нужно сообщать обязательно?
Согласно Приказу № 297 обязательной передаче в НКЦКИ подлежат сведения о компьютерных инцидентах и случаях несанкционированной передачи информации. Детальный перечень признаков для классификации рекомендуется прописать во внутреннем регламенте реагирования с опорой на методические документы НКЦКИ.
Как технически подать уведомление об инциденте ИБ?
Извещения направляются через личный кабинет ГосСОПКА по технической инфраструктуре НКЦКИ. В течение 24 часов с момента получения заявки центр присваивает событию уникальный идентификатор, подтверждающий факт приёмки.
Нужно ли отвечать на предупреждения и запросы от НКЦКИ?
Да, срок ответа — те же 24 часа. Получив предупреждение об угрозе или запрос на дополнительную информацию, организация должна в установленный срок описать принятые защитные меры или объяснить, по какой причине предоставить запрошенные сведения невозможно.
Когда вступает в силу Приказ ФСБ № 297?
Требования вступают в действие с 1 сентября 2026 года на основании Приказа ФСБ России № 297 от 6 августа 2026 года, принятого во исполнение Федерального закона № 568-ФЗ конца 2025 года.
Вывод
Приказ ФСБ № 297 превращает уведомление об инцидентах информационной безопасности из рекомендуемой практики в юридическое обязательство с жёстким временны́м регламентом. Без технической основы — систем мониторинга событий, контроля поведения пользователей и аудита привилегированного доступа — уложиться в 24-часовой норматив не получится.
Если нужные инструменты уже внедрены — убедитесь, что журналирование ведётся в полном объёме и ответственный специалист имеет быстрый доступ к накопленным данным. Именно они станут опорой в диалоге с НКЦКИ: как при формировании первого извещения, так и при обработке последующих запросов центра.