Регламенты и порядки
Образец 2026 по 152-ФЗ
Обновлено: 30 августа 2026
План реагирования на инциденты КИИ
План реагирования на инциденты объекта критической информационной инфраструктуры — документ, который описывает порядок действий субъекта КИИ при обнаружении компьютерного инцидента: кто и в какие сроки реагирует, как фиксируется событие, как организовано взаимодействие с государственной системой обнаружения и реагирования на компьютерные атаки. Обязанность реагировать на инциденты установлена законом 187-ФЗ для субъектов, эксплуатирующих значимые объекты КИИ.
План реагирования разрабатывается субъектами КИИ, у которых есть значимые объекты — то есть объекты, которым по итогам категорирования присвоена одна из трёх категорий значимости. Для организаций, не относящихся к перечисленным в ст. 2 закона 187-ФЗ критическим сферам — здравоохранение, транспорт, связь, энергетика, финансовая сфера и другие, — этот документ не требуется, поскольку у них нет объектов КИИ как таковых.
Даже среди субъектов КИИ обязанности различаются: для объектов без присвоенной категории значимости объём требований к реагированию меньше, чем для значимых объектов, где нарушение функционирования способно повлечь серьёзные социальные, экономические или иные последствия.
Для образовательных проектов и малого бизнеса, которые к субъектам КИИ не относятся, документ такого рода не требуется в привязке к 187-ФЗ. Но многие принципы плана реагирования — роли, сроки, порядок фиксации — стоит переиспользовать в собственном внутреннем порядке реагирования на инциденты информационной безопасности, включая утечки персональных данных.
Что такое ГосСОПКА и как с ней взаимодействует субъект
ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак, предусмотренная законом 187-ФЗ. Субъекты КИИ, эксплуатирующие значимые объекты, обязаны информировать уполномоченный орган о компьютерных инцидентах и оказывать содействие в обнаружении, предупреждении и ликвидации последствий компьютерных атак.
На практике взаимодействие строится через технические средства обнаружения атак, установленные субъектом, и через прямое информирование регулятора при выявлении инцидента. План реагирования должен описывать, кто из сотрудников организации отвечает за это информирование, какие каналы связи используются и какой набор сведений передаётся.
Некоторые субъекты КИИ создают собственные центры реагирования на компьютерные инциденты, которые встраиваются в общую архитектуру ГосСОПКА. Для менее крупных организаций достаточно назначить ответственное лицо, которое поддерживает связь с территориальным подразделением регулятора и передаёт сведения по установленной форме.
Структура плана реагирования
Разумная структура документа включает:
определение компьютерного инцидента применительно к объектам организации и признаки, по которым он выявляется;
роли и ответственных лиц — кто фиксирует инцидент, кто принимает решение о реагировании, кто взаимодействует с ГосСОПКА;
порядок и сроки уведомления уполномоченного органа;
перечень мер по локализации инцидента и восстановлению функционирования объекта;
порядок фиксации инцидента и хранения доказательств для последующего анализа;
порядок разбора инцидента после его устранения и корректировки мер защиты.
План разрабатывается с учётом конкретной архитектуры объектов КИИ субъекта и утверждается руководителем организации.
Порядок действий при обнаружении инцидента
Типовой алгоритм реагирования на инцидент - последовательность из нескольких шагов.
Обнаружение и первичная фиксация признаков инцидента.
Оценка масштаба и потенциальных последствий.
Принятие мер по локализации: ограничение доступа, изоляция затронутых сегментов сети.
Уведомление уполномоченного органа в установленном порядке.
Восстановление штатного функционирования объекта.
Последующий анализ причин инцидента.
Важно, чтобы план не оставался документом «на бумаге»: сотрудники, ответственные за реагирование, должны быть с ним ознакомлены и понимать свою роль в конкретной последовательности действий, а не читать план впервые уже во время инцидента.
Полезная практика - периодические тренировки по сценариям из плана, хотя бы в формате разбора гипотетического инцидента на бумаге. Это позволяет заранее выявить пробелы: например, отсутствие резервного канала связи с ответственным лицом на случай, если основной недоступен именно во время атаки.
Связь плана с другими документами по КИИ
На практике документы по КИИ разрабатываются в связке, в определённой последовательности.
Документ
Что определяет
Место в последовательности
Акт категорирования
Для каких объектов план обязателен и в каком объёме
1. Инвентаризация и категорирование
Модель угроз
Какие сценарии атак наиболее вероятны
2. Строится по итогам категорирования
План реагирования
Конкретные сценарии и порядок действий для каждого значимого объекта
3. Формируется на основе модели угроз
Отдельно план реагирования стоит согласовать с общей политикой информационной безопасности организации - документом более высокого уровня, который задаёт принципы защиты информации в целом. План детализирует эти принципы применительно к конкретным объектам КИИ и конкретным сценариям инцидентов.
Частые вопросы
Коротко о том, что обычно спрашивают об этом документе.
Обязателен ли план реагирования для всех субъектов КИИ?
В первую очередь он требуется для субъектов, у которых есть значимые объекты КИИ — то есть объекты с присвоенной категорией значимости по итогам категорирования. Для объектов без категории объём требований к реагированию меньше.
Что такое ГосСОПКА простыми словами?
Это государственная система, которая занимается обнаружением, предупреждением и ликвидацией последствий компьютерных атак на объекты КИИ в масштабах страны. Субъекты значимых объектов КИИ информируют её о выявленных инцидентах и взаимодействуют с ней в установленном порядке.
В какие сроки нужно уведомлять о компьютерном инциденте?
Конкретные сроки установлены подзаконными актами и зависят от категории объекта и характера инцидента. Общий принцип — уведомление должно происходить в сжатые сроки, установленные законом, без необоснованного промедления.
Может ли обычная компания, не субъект КИИ, использовать план реагирования на инциденты?
Да, идея документа — фиксировать порядок действий при инциденте — универсальна. Но для компаний вне сфер, перечисленных в 187-ФЗ, это будет план реагирования на инциденты информационной безопасности в целом, без привязки к требованиям о КИИ и взаимодействию с ГосСОПКА.
Кто в организации должен отвечать за реагирование на инциденты КИИ?
Обычно назначается ответственное лицо или подразделение, отвечающее за безопасность значимых объектов КИИ — это может быть ИТ-директор, специалист по информационной безопасности или отдельная служба, в зависимости от масштаба организации.
Подготовим документ под ваш бизнес
Юрист BN Legal соберёт «План реагирования на инциденты КИИ» с вашими реквизитами и проверит остальной комплект по 152-ФЗ.