Приказ ФСБ России № 297: новый порядок взаимодействия государственных систем с ГосСОПКА
С 1 сентября 2026 года действует приказ ФСБ России от 06.08.2026 № 297, который устанавливает порядок взаимодействия операторов государственных информационных систем и ряда других государственных организаций с ГосСОПКА. Для практической работы ключевое изменение — закрепление 24-часового срока передачи информации о компьютерном инциденте в НКЦКИ после его обнаружения.
Что произошло
ФСБ России утвердила приказ от 06.08.2026 № 297 «Об утверждении Порядка взаимодействия операторов государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу содержащейся в указанных информационных системах информации».
Документ зарегистрирован в Минюсте России 20 августа 2026 года за № 87923, официально опубликован 21 августа 2026 года и вступил в силу 1 сентября 2026 года.
Порядок предусматривает направление в НКЦКИ информации о компьютерных инцидентах не позднее 24 часов после их обнаружения. Кроме того, после получения от НКЦКИ информации о готовящейся компьютерной атаке или признаках компьютерного инцидента оператор должен в течение 24 часов сообщить о проводимых мероприятиях по предупреждению атаки или реагированию.
Кого касается
Операторов государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений. Для этих организаций требования приказа должны быть встроены в реальные процедуры обнаружения, квалификации и эскалации компьютерных инцидентов.
При наличии ведомственного или внешнего центра мониторинга ответственность не исчезает: организация должна заранее определить, кто именно принимает решение об уведомлении, кто технически направляет сведения и кто действует при отсутствии основного ответственного.
Почему это важно
Срок 24 часа считается от обнаружения инцидента, а не от начала следующего рабочего дня. Следовательно, модель реагирования, в которой решение об уведомлении может ждать планового совещания, рабочего времени ответственного или ручного согласования нескольких подразделений, создает риск нарушения установленного порядка.
Приказ делает особенно важной доказуемость процесса: организация должна уметь показать время обнаружения, квалификации и передачи сведений, а также сохранить подтверждение выполненного взаимодействия с НКЦКИ.
Что важно проверить
- Отражен ли приказ № 297 в перечне применимых нормативных документов и в плане реагирования на компьютерные инциденты.
- Определено ли событие, от которого начинается отсчет 24 часов, и фиксируется ли это время в системе учета инцидентов.
- Назначены ли основной и резервный ответственные за взаимодействие с НКЦКИ в нерабочее время, выходные и праздничные дни.
- Проверен ли доступ к личному кабинету и иным установленным каналам взаимодействия с НКЦКИ.
- Есть ли шаблон сообщения и перечень минимально необходимых сведений, чтобы не собирать форму с нуля во время инцидента.
- Не конфликтуют ли внутренние сроки эскалации подрядчика, центра мониторинга и самой организации с 24-часовым нормативным сроком.
Что делать
Обновить план реагирования и связанные регламенты: добавить ссылку на приказ № 297, 24-часовые контрольные точки, роли и резервирование ответственных.
Настроить регистрацию времени обнаружения и отправки уведомления в системе учета инцидентов или в ином контролируемом журнале. Для каждого сообщения сохранять доказательство передачи.
Провести учебный сценарий: обнаружение инцидента вечером или в выходной день, квалификация, решение об уведомлении, формирование сведений и передача в НКЦКИ. Такой тест быстро выявляет организационные разрывы, которые не видны при формальной проверке документов.