Skip to content
BN Legal
Регламенты и порядки Образец 2026 по 152-ФЗ Обновлено: 30 августа 2026

План реагирования на инциденты КИИ

План реагирования на инциденты объекта критической информационной инфраструктуры — документ, который описывает порядок действий субъекта КИИ при обнаружении компьютерного инцидента: кто и в какие сроки реагирует, как фиксируется событие, как организовано взаимодействие с государственной системой обнаружения и реагирования на компьютерные атаки. Обязанность реагировать на инциденты установлена законом 187-ФЗ для субъектов, эксплуатирующих значимые объекты КИИ.

Проверить сайт на 152-ФЗ

Кому нужен план реагирования

План реагирования разрабатывается субъектами КИИ, у которых есть значимые объекты — то есть объекты, которым по итогам категорирования присвоена одна из трёх категорий значимости. Для организаций, не относящихся к перечисленным в ст. 2 закона 187-ФЗ критическим сферам — здравоохранение, транспорт, связь, энергетика, финансовая сфера и другие, — этот документ не требуется, поскольку у них нет объектов КИИ как таковых.

Даже среди субъектов КИИ обязанности различаются: для объектов без присвоенной категории значимости объём требований к реагированию меньше, чем для значимых объектов, где нарушение функционирования способно повлечь серьёзные социальные, экономические или иные последствия.

Для образовательных проектов и малого бизнеса, которые к субъектам КИИ не относятся, документ такого рода не требуется в привязке к 187-ФЗ. Но многие принципы плана реагирования — роли, сроки, порядок фиксации — стоит переиспользовать в собственном внутреннем порядке реагирования на инциденты информационной безопасности, включая утечки персональных данных.

Что такое ГосСОПКА и как с ней взаимодействует субъект

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак, предусмотренная законом 187-ФЗ. Субъекты КИИ, эксплуатирующие значимые объекты, обязаны информировать уполномоченный орган о компьютерных инцидентах и оказывать содействие в обнаружении, предупреждении и ликвидации последствий компьютерных атак.

На практике взаимодействие строится через технические средства обнаружения атак, установленные субъектом, и через прямое информирование регулятора при выявлении инцидента. План реагирования должен описывать, кто из сотрудников организации отвечает за это информирование, какие каналы связи используются и какой набор сведений передаётся.

Некоторые субъекты КИИ создают собственные центры реагирования на компьютерные инциденты, которые встраиваются в общую архитектуру ГосСОПКА. Для менее крупных организаций достаточно назначить ответственное лицо, которое поддерживает связь с территориальным подразделением регулятора и передаёт сведения по установленной форме.

Структура плана реагирования

Разумная структура документа включает:

  • определение компьютерного инцидента применительно к объектам организации и признаки, по которым он выявляется;
  • роли и ответственных лиц — кто фиксирует инцидент, кто принимает решение о реагировании, кто взаимодействует с ГосСОПКА;
  • порядок и сроки уведомления уполномоченного органа;
  • перечень мер по локализации инцидента и восстановлению функционирования объекта;
  • порядок фиксации инцидента и хранения доказательств для последующего анализа;
  • порядок разбора инцидента после его устранения и корректировки мер защиты.

План разрабатывается с учётом конкретной архитектуры объектов КИИ субъекта и утверждается руководителем организации.

Порядок действий при обнаружении инцидента

Типовой алгоритм реагирования на инцидент - последовательность из нескольких шагов.

  1. Обнаружение и первичная фиксация признаков инцидента.
  2. Оценка масштаба и потенциальных последствий.
  3. Принятие мер по локализации: ограничение доступа, изоляция затронутых сегментов сети.
  4. Уведомление уполномоченного органа в установленном порядке.
  5. Восстановление штатного функционирования объекта.
  6. Последующий анализ причин инцидента.

Важно, чтобы план не оставался документом «на бумаге»: сотрудники, ответственные за реагирование, должны быть с ним ознакомлены и понимать свою роль в конкретной последовательности действий, а не читать план впервые уже во время инцидента.

Полезная практика - периодические тренировки по сценариям из плана, хотя бы в формате разбора гипотетического инцидента на бумаге. Это позволяет заранее выявить пробелы: например, отсутствие резервного канала связи с ответственным лицом на случай, если основной недоступен именно во время атаки.

Связь плана с другими документами по КИИ

На практике документы по КИИ разрабатываются в связке, в определённой последовательности.

ДокументЧто определяетМесто в последовательности
Акт категорированияДля каких объектов план обязателен и в каком объёме1. Инвентаризация и категорирование
Модель угрозКакие сценарии атак наиболее вероятны2. Строится по итогам категорирования
План реагированияКонкретные сценарии и порядок действий для каждого значимого объекта3. Формируется на основе модели угроз

Отдельно план реагирования стоит согласовать с общей политикой информационной безопасности организации - документом более высокого уровня, который задаёт принципы защиты информации в целом. План детализирует эти принципы применительно к конкретным объектам КИИ и конкретным сценариям инцидентов.

Частые вопросы

Коротко о том, что обычно спрашивают об этом документе.

Обязателен ли план реагирования для всех субъектов КИИ?

В первую очередь он требуется для субъектов, у которых есть значимые объекты КИИ — то есть объекты с присвоенной категорией значимости по итогам категорирования. Для объектов без категории объём требований к реагированию меньше.

Что такое ГосСОПКА простыми словами?

Это государственная система, которая занимается обнаружением, предупреждением и ликвидацией последствий компьютерных атак на объекты КИИ в масштабах страны. Субъекты значимых объектов КИИ информируют её о выявленных инцидентах и взаимодействуют с ней в установленном порядке.

В какие сроки нужно уведомлять о компьютерном инциденте?

Конкретные сроки установлены подзаконными актами и зависят от категории объекта и характера инцидента. Общий принцип — уведомление должно происходить в сжатые сроки, установленные законом, без необоснованного промедления.

Может ли обычная компания, не субъект КИИ, использовать план реагирования на инциденты?

Да, идея документа — фиксировать порядок действий при инциденте — универсальна. Но для компаний вне сфер, перечисленных в 187-ФЗ, это будет план реагирования на инциденты информационной безопасности в целом, без привязки к требованиям о КИИ и взаимодействию с ГосСОПКА.

Кто в организации должен отвечать за реагирование на инциденты КИИ?

Обычно назначается ответственное лицо или подразделение, отвечающее за безопасность значимых объектов КИИ — это может быть ИТ-директор, специалист по информационной безопасности или отдельная служба, в зависимости от масштаба организации.

Подготовим документ под ваш бизнес

Юрист BN Legal соберёт «План реагирования на инциденты КИИ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.

Связанные документы

Модели угроз и техдокументация

Модель угроз объекта КИИ

Модель угроз безопасности значимого объекта КИИ по методике ФСТЭК — отличается от модели угроз ПДн.

Журналы, реестры и перечни

Перечень объектов КИИ

Перечень объектов критической информационной инфраструктуры организации по ПП РФ № 127.

← Ко всем документам по 152-ФЗ

Telegram MAX WhatsApp