Российским чиновникам приказали докладывать о взломах за 24 часа

изображение: grok
С 1 сентября 2026 года операторы государственных информационных систем обязаны сообщать о выявленных компьютерных инцидентах в Национальный координационный центр по компьютерным инцидентам не позднее чем через 24 часа. Новый порядок утвердил приказ ФСБ России от 6 августа 2026 года № 297, который определяет правила взаимодействия с ГосСОПКА. Требование распространяется на государственные органы, ГУП и госучреждения, эксплуатирующие соответствующие информационные ресурсы.
Оператором в документе называется тот, кто владеет техническими средствами информационной системы по праву собственности, аренды или другого законного основания и использует их для обработки данных из баз этой системы. Формальный статус организации ещё не определяет обязанность отчитываться, значение имеет то, кто фактически распоряжается инфраструктурой.
Взаимодействие с ГосСОПКА теперь завязано на Национальный координационный центр, через его техническую инфраструктуру проходят и передача сведений, и получение данных об угрозах. Для этого организации понадобится личный кабинет, зарегистрированный в соответствующей системе, а форматы данных задаёт сам НКЦКИ.
Под действие приказа подпадают несколько категорий организаций:
- операторы государственных информационных систем;
- государственные органы федерального и регионального уровня;
- государственные унитарные предприятия, эксплуатирующие информационные ресурсы;
- государственные учреждения, чьи системы обрабатывают данные граждан.
Государственные системы часто содержат персональные данные граждан, поэтому задержка в реагировании на инцидент способна затронуть не только ведомства, но и обычных российских пользователей, чьи данные проходят через эти системы. Если утечка или атака остаётся незамеченной дольше необходимого, риск для персональных данных россиян растёт вместе с каждым часом промедления.
Оператору отводится 24 часа с момента обнаружения компьютерного инцидента на направление сведений в НКЦКИ. После получения сообщения центр обязан подтвердить приём и присвоить компьютерному инциденту идентификатор, на эту процедуру тоже отведены сутки с момента поступления сведений.
Интересно, что регулятор учёл и банальный сбой техники, если личный кабинет недоступен из-за неисправности или отсутствия связи, сведения можно отправить по резервным каналам, почтой или на электронный адрес, указанный заранее.
Если НКЦКИ предупреждает о готовящейся атаке или признаках возможного инцидента, оператору тоже даётся сутки, чтобы сообщить о мерах, принятых для предотвращения угрозы. Обмен сведениями получается двусторонним, а не разовым отчётом после происшествия. Если центр запрашивает уточняющие сведения об угрозах, ответ нужно предоставить в течение суток. Когда уложиться в срок невозможно, организация обязана объяснить причины и указать, когда информация всё же поступит, полное молчание документ не предусматривает.
Внутри команды новый порядок требует заранее распределить несколько ролей:
- кто первым обнаруживает компьютерный инцидент;
- кто оценивает его масштаб и последствия;
- кто готовит сведения для отправки в НКЦКИ;
- кто следит за соблюдением срока в 24 часа.
Подключение к личному кабинету НКЦКИ организуется после заключения регламента взаимодействия между центром и владельцем информационных ресурсов. В этом документе прописываются процедуры информирования ФСБ России о компьютерных атаках, порядок реагирования и действия по устранению последствий. Регламент касается значимых объектов критической информационной инфраструктуры и других ресурсов, принадлежащих государственным органам.
Отдельного перечня штрафов приказ № 297 не содержит, но просроченное сообщение вряд ли получится списать на бюрократическую оплошность. Невыполнение обязанности по информированию может расцениваться как нарушение требований защиты критической информационной инфраструктуры, а это уже статья 13.12.1 КоАП РФ. Для должностных лиц предусмотрен штраф от 10 тыс. до 50 тыс. рублей, для юридических лиц штраф составит от 50 тыс. до 100 тыс. рублей.
Чем позже сведения доходят до специалистов, тем меньше остаётся времени на реакцию, а в случае атаки часы промедления превращаются в дорогой ресурс. Пока организация выясняет, кто должен отправить сообщение, злоумышленники успевают развить атаку дальше.
Практическая подготовка к 1 сентября сводится к нескольким шагам:
- проверить подключение к инфраструктуре НКЦКИ;
- оформить регламент взаимодействия с центром;
- настроить внутренний порядок передачи сведений;
- убедиться, что резервные каналы связи реально работают.
Уточняется, что рабочий доступ к личному кабинету и исправный резервный канал связи имеют значение уже в первые часы после обнаружения атаки, а не спустя сутки, когда сроки начинают поджимать.
Одного технического средства обнаружения атаки недостаточно, если после сигнала тревоги начинается внутренний поиск ответственного сотрудника и нужных учётных данных.
С 1 сентября для операторов государственных информационных систем действуют несколько чётких правил:
- об инциденте нужно сообщить в НКЦКИ не позднее чем через 24 часа после обнаружения;
- на подтверждение приёма и присвоение идентификатора у центра тоже есть сутки;
- на ответ о мерах по предотвращённой атаке отводится 24 часа;
- на предоставление уточняющих сведений по запросу центра также даётся сутки.
Ранее сообщалось, что ФСТЭК России опубликовала проект приказа, который заменит действующие требования по защите персональных данных, установленные приказом № 21 от 18 февраля 2013 года. Документ разместили на портале regulation.gov.ru 24 июля 2026 года, а обсуждение и антикоррупционная экспертиза должны продлиться до 8 августа. При утверждении новые правила вступят в силу с 1 сентября 2026 года.
Эксперты CISOCLUB назвали новый порядок логичным продолжением курса на ужесточение контроля за критической информационной инфраструктурой. По их мнению, 24 часа выглядят разумным компромиссом между скоростью реагирования и реальными возможностями ведомств собрать точные сведения об инциденте.
Основная сложность, по оценке специалистов, ляжет не на крупные организации с отдельными службами информационной безопасности, а на небольшие госучреждения без выделенного сотрудника. Отсутствие прямых штрафов в самом приказе назвали временной лазейкой. Организациям порекомендовали не дожидаться 1 сентября и заранее протестировать личный кабинет НКЦКИ вместе с резервными каналами связи, ответственность за защиту данных теперь измеряется в часах, а не в отчётных периодах.



