22 мая 2024
Поделиться

НПА и стандарты по реагированию на компьютерные инциденты

Алексей Филиппов
Методолог по информационной
безопасности AKTIV.CONSULTING
Эксперт AKTIV.CONSULTING Алексей Филиппов рассматривает важные моменты процесса реагирования на инциденты.
НПА и стандарты по реагированию на компьютерные инциденты

В прошлой статье по инцидентам мы сделали обзор основной нормативной документации, которая поможет разобраться в процессах реагирования. Давайте рассмотрим ключевые требования перечисленных в прошлом материале стандартов и нормативно-правовых актов:

1. Согласно 187-ФЗ субъекты критической информационной инфраструктуры обязаны незамедлительно информировать о компьютерных инцидентах ФСБ России (в лице Национального координационного центра по компьютерным инцидентам, НКЦКИ).

2. Порядок информирования для субъектов КИИ описан в 282 приказе ФСБ России, согласно которому:

— информация о компьютерных инцидентах направляется в НКЦКИ в срок не позднее 3 часов с момента его обнаружения (на ЗО КИИ), а в отношении иных объектов КИИ — в срок не позднее 24 часов с момента обнаружения;

— информация о результатах мероприятий по реагированию на компьютерные инциденты и принятию мер по ликвидации последствий компьютерных атак направляется в НКЦКИ в срок не позднее 48 часов после завершения таких мероприятий (для ЗО КИИ);

— субъекты КИИ в срок до 90 календарных дней со дня включения своих ЗО КИИ в реестр значимых объектов разрабатывают план реагирования на компьютерные инциденты, содержащий:

  • технические характеристики и состав ЗО КИИ
    Совет: для определения полного и актуального состава ЗО КИИ рекомендуем провести дополнительную инвентаризацию ЗО КИИ, проверить состав технических средств, указанных в сведениях, которые ранее были направлены в ФСТЭК России, и поддерживать их в актуальном состоянии.
  • события (условия), при наступлении которых начинается реализация мероприятий, проводимых в ходе реагирования на компьютерные инциденты и принятие мер по ликвидации последствий компьютерных атак, а также время, отводимое на их реализацию.
    Совет: cобытия информационной безопасности можно определить путем анализа моделей угроз ЗО КИИ, сценариев атак и тактик злоумышленников. Также дополнительными источниками событий могут стать перечни типовых компьютерных инцидентов и компьютерных атак, например, указанных в СТО БР БФБО-1.5-2023 или в Методических рекомендациях НКЦКИ (запрашиваются субъектами самостоятельно, потому что имеют гриф «ограниченного распространения»).
  • описание состава подразделений и должностных лиц субъекта КИИ, ответственных за проведение таких мероприятий.

— субъекты КИИ, владеющие ЗО КИИ, не реже одного раза в год организуют и проводят тренировки по отработке мероприятий Плана.

3. Требования по реализации организационных и технических мер реагирования на компьютерные инциденты описаны в соответствующих приказах ФСТЭК России:

239 приказ — для субъектов КИИ;
21 приказ — для операторов персональных данных.

Согласно данным приказам основными требованиями реагирования на компьютерные инциденты являются:

  • назначение ответственных лиц (подразделений);
  • регламентация правил и процедур;
  • обнаружение и информирование;
  • анализ компьютерных инцидентов;
  • устранение последствий и принятие предупреждающих мер.

Совет: все вышеперечисленные процедуры рекомендуется описывать в планах реагирования на компьютерные инциденты, а также детализировать их во внутренних нормативных документах.

Уточняющие рекомендации по реагированию на инциденты для финансовых организаций.

Для субъектов КИИ, владеющих ЗО КИИ, которые осуществляют деятельность в банковской и других сферах финансового рынка, присутствуют уточнения в 282 Приказе ФСБ России, а также в методических рекомендациях Банка России МР-14 и МР-15:

  • возможным способом информирования ФСБ России о компьютерных инцидентах и результатах мероприятий по реагированию на них является передача соответствующей информации в Банк России с использованием технической инфраструктуры Банка России — Автоматизированной системы обработки инцидентов ФинЦЕРТ Банка России (АСОИ ФинЦЕРТ);
  • для направления и получения информации с помощью АСОИ ФинЦЕРТ рекомендуется направить в Банк России и НКЦКИ информацию о соответствующем согласии, в случае если ранее данные сведения не направлялись.
  • рекомендуется использовать перечень компьютерных инцидентов и компьютерных атак, описанных в стандарте Банка России СТО БР БФБО-1.5-2023.

Кого должны информировать операторы персональных данных при возникновении инцидентов?

Все операторы персональных данных при возникновении инцидентов информационной безопасности должны информировать об этом ФСБ России или Роскомнадзор:

  • согласно 77 приказу ФСБ России, операторы персональных данных, у которых организовано взаимодействие с НКЦКИ, направляют информацию о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных в течение 24 часов с момента его обнаружения;
  • остальные операторы персональных данных направляют информацию о компьютерных инцидентах (с персональными данными) путем заполнения уведомления на официальном сайте Роскомнадзора о факте неправомерной передачи (предоставления, распространения, доступа) персональных данных в срок не позднее 24 часов с момента обнаружения компьютерных инцидентов, а также о результатах внутреннего расследования в срок не позднее 72 часов; порядок и условия взаимодействия дополнительно описаны в Приказе Роскомнадзора № 187 от 14.11.2022 года.
Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию