Операторы ГИС обязаны сообщать об инцидентах ИБ за 24 часа: Приказ ФСБ № 297 с 1 сентября

С 1 сентября 2026 года вступает в силу Приказ ФСБ № 297: операторы государственных информационных систем обязаны сообщать в НКЦКИ о киберинцидентах в течение 24 часов. Кого касается, как работает уведомление и что подготовить до конца августа.

Уведомление об инцидентах информационной безопасности с 1 сентября 2026 года становится не рекомендацией, а обязательным требованием закона: операторы государственных информационных систем должны оповещать Национальный координационный центр по компьютерным инцидентам (НКЦКИ) о каждом выявленном киберинциденте в течение суток. Документальная база — Приказ ФСБ России № 297 от 6 августа 2026 года, принятый во исполнение Федерального закона № 568-ФЗ конца 2025 года. Для большинства организаций соответствие этим нормам означает пересмотр процессов детектирования угроз и перестройку модели работы с регулятором.

Кого касается Приказ ФСБ № 297

Требования Приказа распространяются на четыре группы субъектов:

  • операторы государственных информационных систем (ГИС);
  • информационные системы органов государственной власти;
  • государственные учреждения;
  • государственные предприятия.

Если организация ведёт эксплуатацию системы из реестра ГИС или имеет статус государственного учреждения — направлять в НКЦКИ сведения о каждом выявленном инциденте обязательно. Частным подрядчикам стоит заранее зафиксировать в контракте с заказчиком, какая из сторон признаётся оператором ГИС и тем самым принимает на себя обязанность по информированию регулятора.

Порядок уведомления: что и куда направлять

Предмет регулирования Приказа — компьютерные инциденты и факты несанкционированной передачи информации. Извещение передаётся через личный кабинет ГосСОПКА по технической инфраструктуре НКЦКИ. В течение тех же 24 часов с момента получения заявки центр присваивает зафиксированному событию уникальный идентификатор.

ПараметрЗначение
Нормативный актПриказ ФСБ России № 297 от 6 августа 2026 года
Дата вступления в силу1 сентября 2026 года
Срок подачи уведомления24 часа с момента обнаружения инцидента
Канал уведомленияЛичный кабинет ГосСОПКА, инфраструктура НКЦКИ
Подтверждение полученияИдентификатор инцидента от НКЦКИ — в течение 24 часов
Правовая основаФедеральный закон № 568-ФЗ (конец 2025 года)

Двусторонние обязательства: ответить тоже надо за 24 часа

Норматив в 24 часа работает в обоих направлениях. Если от НКЦКИ поступило предупреждение о надвигающейся атаке или сведения об индикаторах компрометации, оператор должен в те же сутки отчитаться о принятых защитных мерах. Аналогичный дедлайн установлен для ответа на регуляторный запрос о дополнительных сведениях — либо для объяснения, почему раскрыть запрошенную информацию в срок не представляется возможным.

Характер отношений с регулятором кардинально трансформируется: плановые проверки уступают место непрерывному операционному взаимодействию с центром. Каждый входящий запрос или предупреждение — событие с жёсткой временно́й границей, одинаково обязательной как для организации, так и для самого НКЦКИ.

Почему 24 часа — это мало без системы мониторинга

Двадцать четыре часа кажутся вполне достаточным промежутком — ровно до первого реального инцидента. На практике к моменту подачи сообщения часть отведённого времени уже израсходована: необходимо обнаружить событие, установить его природу и довести информацию до ответственного сотрудника. Те, кто узнаёт о компрометации из публичных источников или непосредственно из уведомления НКЦКИ, вступают в гонку, когда значительная доля суток уже позади.

Отдельная проблема — инциденты, связанные с несанкционированной передачей данных: эта категория прямо упомянута в Приказе № 297. Без специализированных средств контроля каналов передачи информации зафиксировать подобное событие своевременно практически нереально. Соблюдение 24-часового норматива возможно лишь при наличии выстроенной системы раннего выявления угроз, включающей:

  • Мониторинг действий пользователей. Отклонения от нормального поведения — нетипичная работа с файлами, активность в нерабочие часы — служат ранними признаками инцидента, которые без средств наблюдения попросту не заметить.
  • Управление привилегированным доступом. Запись сессий администраторов и детальный аудит их операций позволяют восстановить точную хронологию событий — те самые данные, которые впоследствии запросит НКЦКИ.
  • Журналирование событий ИБ. Центр вправе запросить дополнительные материалы. Полная аудит-лог-база составляет доказательную основу и позволяет уложиться в регуляторные сроки.
  • Контроль каналов передачи данных. Даёт возможность зафиксировать несанкционированные операции прежде, чем событие получит огласку.

Что подготовить до 1 сентября: чек-лист

До начала действия Приказа № 297 остаётся менее двух недель. Вот что требует проверки уже сейчас:

  1. Проверьте подключение организации к ГосСОПКА и работоспособность личного кабинета. Если доступа нет — немедленно инициируйте процедуру регистрации.
  2. Определите сотрудника, который будет вести взаимодействие с НКЦКИ, и убедитесь, что у него есть необходимые полномочия и технический доступ к системе.
  3. Зафиксируйте во внутреннем регламенте: по каким признакам событие квалифицируется как компьютерный инцидент, кто принимает решение об информировании НКЦКИ и в каком формате готовится сообщение.
  4. Убедитесь, что события безопасности фиксируются в достаточном объёме и ответственный специалист может оперативно получить к ним доступ — без многоуровневых согласований.
  5. Организуйте тренировочный прогон: проверьте на практике, способна ли команда уложиться в отведённые сутки — от обнаружения нарушения до регистрации заявки в ГосСОПКА.

Частые вопросы

Кто относится к операторам государственных информационных систем?

Приказ ФСБ № 297 охватывает операторов ГИС, информационные системы органов государственной власти, государственные учреждения и государственные предприятия. Каждая организация, эксплуатирующая систему из реестра ГИС, обязана своевременно извещать НКЦКИ о выявленных инцидентах.

Какие инциденты нужно сообщать обязательно?

Согласно Приказу № 297 обязательной передаче в НКЦКИ подлежат сведения о компьютерных инцидентах и случаях несанкционированной передачи информации. Детальный перечень признаков для классификации рекомендуется прописать во внутреннем регламенте реагирования с опорой на методические документы НКЦКИ.

Как технически подать уведомление об инциденте ИБ?

Извещения направляются через личный кабинет ГосСОПКА по технической инфраструктуре НКЦКИ. В течение 24 часов с момента получения заявки центр присваивает событию уникальный идентификатор, подтверждающий факт приёмки.

Нужно ли отвечать на предупреждения и запросы от НКЦКИ?

Да, срок ответа — те же 24 часа. Получив предупреждение об угрозе или запрос на дополнительную информацию, организация должна в установленный срок описать принятые защитные меры или объяснить, по какой причине предоставить запрошенные сведения невозможно.

Когда вступает в силу Приказ ФСБ № 297?

Требования вступают в действие с 1 сентября 2026 года на основании Приказа ФСБ России № 297 от 6 августа 2026 года, принятого во исполнение Федерального закона № 568-ФЗ конца 2025 года.

Вывод

Приказ ФСБ № 297 превращает уведомление об инцидентах информационной безопасности из рекомендуемой практики в юридическое обязательство с жёстким временны́м регламентом. Без технической основы — систем мониторинга событий, контроля поведения пользователей и аудита привилегированного доступа — уложиться в 24-часовой норматив не получится.

Если нужные инструменты уже внедрены — убедитесь, что журналирование ведётся в полном объёме и ответственный специалист имеет быстрый доступ к накопленным данным. Именно они станут опорой в диалоге с НКЦКИ: как при формировании первого извещения, так и при обработке последующих запросов центра.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг