С 1 сентября государственные органы, учреждения и унитарные предприятия должны будут сообщать в Национальный координационный центр по компьютерным инцидентам о выявленных компьютерных инцидентах. На отправку информации отводится не более 24 часов.
Новый порядок утвердила Федеральная служба безопасности России приказом от 6 августа 2026 года № 297. Документ зарегистрирован Министерством юстиции России 20 августа под № 87923.
Кого затронут новые правила
Порядок распространяется на операторов государственных информационных систем, других информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений.
Он не превращает любую частную компанию в участника государственного обмена данными о кибератаках. Однако организация может попасть под параллельные обязанности, если она является субъектом критической информационной инфраструктуры или эксплуатирует систему по поручению государственного органа.
Сообщать нужно об инцидентах, связанных с нарушением работы технических средств, которые используются для обработки информации в базах данных. В приказе отдельно выделены события, повлекшие неправомерную передачу сведений из информационной системы.
Как будут передаваться сообщения
Взаимодействие организуют через техническую инфраструктуру Национального координационного центра по компьютерным инцидентам (НКЦКИ). Для работы оператору потребуется зарегистрированная персональная страница — личный кабинет.
Подключение происходит после заключения регламента взаимодействия с НКЦКИ. Сведения об инцидентах передаются в форматах, определённых центром.
Если личный кабинет недоступен из-за технического сбоя или отсутствия связи, информацию разрешено направить по резервным каналам. Их почтовые и электронные адреса оператор заранее указывает в личном кабинете.
После получения сообщения НКЦКИ присвоит инциденту идентификатор. Сделать это центр должен в течение 24 часов. Идентификатор позволит связать последующие сообщения, запросы и действия по одному событию.
Ответить на предупреждение также нужно за сутки
Обмен информацией будет двусторонним. НКЦКИ сможет сообщать операторам о готовящихся атаках, обнаруженных признаках инцидента и необходимых защитных мерах.
Получив такое предупреждение, оператор обязан в течение 24 часов рассказать, какие мероприятия он проводит. Аналогичный срок установлен для ответа на запрос НКЦКИ о дополнительных сведениях.
Если предоставить данные за сутки невозможно, оператор должен уведомить об этом центр, назвать причину и указать срок, когда информация будет передана.
Через личный кабинет можно попросить НКЦКИ о содействии в реагировании и привлечении сил государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак.
Что должно быть готово к 1 сентября
Для исполнения приказа одной инструкции по информационной безопасности будет недостаточно. Оператору нужно определить, кто принимает решение о регистрации инцидента, кто отправляет сообщение и кто отвечает на последующие запросы.
Критическое значение приобретает время первоначального обнаружения. Именно с этого момента исчисляются 24 часа. Поэтому во внутренних документах важно отделить первое техническое событие от момента, когда его причины окончательно установлены.
Потребуются действующие резервные каналы, перечень ответственных сотрудников и возможность сохранить сведения об отправке сообщения. Инцидент может произойти ночью или в выходной, поэтому порядок реагирования должен работать вне обычного рабочего времени.
Правовая основа
Приказ ФСБ России от 6 августа 2026 года № 297 устанавливает порядок обмена сведениями и сроки уведомления НКЦКИ.
Статья 16 Федерального закона «Об информации, информационных технологиях и о защите информации» закрепляет требования к защите информации.