ГосСОПКА vs SOC vs CERT: эволюция требований к реагированию на инциденты в России

📋 Кратко

ГосСОПКА, SOC и CERT — три ключевые структуры реагирования на компьютерные инциденты в России. В 2026 году вступил в силу приказ ФСБ №161, который изменил порядок аккредитации центров ГосСОПКА и правила взаимодействия с НКЦКИ. Разбираем, чем отличаются эти структуры, какие требования предъявляет регулятор и как бизнесу выстроить эффективный процесс реагирования на инциденты.

⏱ 6 минут чтениясложность

Когда компания сталкивается с кибератакой, счёт идёт на минуты. От того, кто и как реагирует на инцидент, зависит, утекут ли данные клиентов, остановится ли производство и сколько денег потеряет бизнес. В России за это отвечают три структуры: ГосСОПКА, SOC и CERT.

Многие путают эти понятия. SOC — это коммерческий центр мониторинга. CERT — команда реагирования на инциденты. ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. В 2026 году правила игры изменились: ФСБ утвердила новый порядок аккредитации центров ГосСОПКА, а требования к реагированию на инциденты стали жёстче.

В этой статье разберём эволюцию требований и объясним, чем различаются эти структуры и как выстроить процесс реагирования, чтобы не получить штраф.

Национальный центр киберзащиты координирует отражение атаки
Национальный центр киберзащиты координирует отражение атаки

📌 Что такое ГосСОПКА и зачем она нужна

ГосСОПКА — это государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Она создана на основе Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры» (КИИ) и регулируется ФСБ России.

Три рубежа киберзащиты в одном кадре
Три рубежа киберзащиты в одном кадре

Система объединяет несколько уровней:

  • НКЦКИ — Национальный координационный центр по компьютерным инцидентам, головной центр ГосСОПКА, управляется ФСБ;
  • Ведомственные центры — создаются в федеральных органах власти;
  • Центры КИИ — организации, которые управляют объектами критической информационной инфраструктуры;
  • Частные центры ГосСОПКА — аккредитованные коммерческие компании, которые оказывают услуги по обнаружению и реагированию.

Главная задача ГосСОПКА — собирать информацию об инцидентах от всех участников и координировать реагирование на национальном уровне. Если хакеры атакуют банк, энергокомпанию или госорган, информация об этом уходит в НКЦКИ.

⚠ Ключевая статистика: По данным Positive Technologies, в 2025 году количество атак на российские компании выросло на 27% по сравнению с 2024 годом. При этом 73% инцидентов были обнаружены спустя более чем 24 часа после начала атаки. Именно для сокращения этого разрыва и создана ГосСОПКА.

🔍 SOC, CERT, CSIRT — в чём разница

Термины SOC, CERT и CSIRT часто используют как синонимы, но это не так. Разница — в функциях и зоне ответственности.

Эволюция законов кибербезопасности через три эпохи
Эволюция законов кибербезопасности через три эпохи

Security Operations Center (SOC)

SOC — это центр мониторинга и управления безопасностью. Он работает 24/7, собирает логи со всех устройств и систем, анализирует события с помощью SIEM и выявляет инциденты в реальном времени. Основная задача SOC — не дать атаке пройти незамеченной.

  • Чем занимается: мониторинг событий, корреляция алертов, первичный анализ угроз, эскалация инцидентов;
  • Инструменты: SIEM, EDR, XDR, NTA, песочницы;
  • Кому нужен: крупному и среднему бизнесу, где много IT-систем.

Computer Emergency Response Team (CERT)

CERT — это команда реагирования на инциденты. Она не мониторит безопасность постоянно, а подключается, когда инцидент уже произошёл. CERT занимается расследованием, сбором цифровых доказательств, восстановлением систем. Часто CERT работает как подразделение внутри SOC.

  • Чем занимается: расследование инцидентов, форензика, эрадикация угроз, восстановление;
  • Инструменты: форензика, Sandbox, Threat Intelligence, SIEM (как клиент);
  • Кому нужен: любой организации, у которой есть риск целевых атак.

CSIRT (Computer Security Incident Response Team)

CSIRT — международный термин, который в Европе и США вытесняет CERT. По функциям близок к CERT, но с уклоном в координацию: CSIRT часто работает на национальном или отраслевом уровне.

📜 Эволюция требований: от 187-ФЗ до приказа ФСБ №161

Нормативная база реагирования на инциденты в России прошла несколько этапов.

Пять шагов реагирования замкнуты в защитный контур
Пять шагов реагирования замкнуты в защитный контур

2017 год — 187-ФЗ о КИИ

Федеральный закон № 187-ФЗ ввёл понятие критической информационной инфраструктуры и обязал объекты КИИ создавать системы обнаружения вторжений и реагирования. Фактически именно тогда появилась ГосСОПКА как надведомственная система.

2018–2024 — развитие подзаконной базы

ФСТЭК и ФСБ выпустили ряд приказов, которые уточняли требования: приказ ФСТЭК № 31 — к автоматизированным системам управления, приказ ФСБ — к средствам обнаружения вторжений. В 2022 году, после роста количества атак, требования были ужесточены: все объекты КИИ обязали передавать данные об инцидентах в НКЦКИ через личный кабинет.

2026 год — приказ ФСБ №161 и новый порядок аккредитации

С 31 мая 2026 года вступил в силу приказ ФСБ России от 22 апреля 2026 года № 161, который утвердил новый порядок аккредитации центров ГосСОПКА. Основные изменения:

  • Ужесточение требований к технической оснащённости: центры обязаны использовать средства обнаружения вторжений, сертифицированные ФСБ;
  • Обязательная сертификация персонала: сотрудники центров должны подтверждать квалификацию;
  • Новый порядок отчётности: центры обязаны передавать данные об инцидентах в НКЦКИ по единым форматам;
  • Усиление координации: НКЦКИ получил право запрашивать дополнительные данные по инцидентам и давать обязательные к исполнению указания.

По оценке экспертов, приказ № 161 стал ответом на возросшее количество целевых атак на российскую инфраструктуру и необходимость централизованного управления реагированием.

⚠ Ключевая статистика: Согласно данным отчёта Solar JSOC, в 2025 году количество инцидентов высокого уровня критичности в российских компаниях выросло на 40%. Среднее время обнаружения атаки (MTTD) в компаниях без SOC составляет 72 часа, с SOC — 4 часа.

🛡️ Как выстроить процесс реагирования на инциденты в 2026 году

Независимо от того, создаёте вы свой SOC или пользуетесь услугами внешнего центра ГосСОПКА, процесс реагирования должен соответствовать единым стандартам. Вот базовые шаги:

Три структуры защиты: выбор на совете директоров
Три структуры защиты: выбор на совете директоров

1. Создайте политику реагирования на инциденты

Документ должен описывать: кто и как классифицирует инциденты, каков порядок эскалации, кто принимает решения остановить или изолировать системы, как уведомлять регулятора. В 2026 году политика должна учитывать требования приказа ФСБ № 161.

2. Интегрируйтесь с НКЦКИ

Если ваша организация — объект КИИ, у вас должен быть настроен личный кабинет на портале НКЦКИ (cert.gov.ru). В течение 24 часов после обнаружения инцидента нужно направить уведомление. Максимальный срок — 72 часа с момента атаки.

3. Внедрите мониторинг на базе SIEM или XDR

SIEM-система собирает события от всех источников: серверы, сетевые устройства, АРМ, DLP, антивирусы. XDR-решение расширяет возможности и автоматизирует первичный анализ. В России популярны MaxPatrol SIEM от Positive Technologies, UserGate SIEM и Kaspersky Unified Monitoring and Analysis Platform.

4. Настройте интеграцию с Threat Intelligence

Ленты киберразведки позволяют получать информацию о новых угрозах, IP-адресах злоумышленников и индикаторах компрометации (IoC) в реальном времени. Без этого SOC реагирует на угрозы постфактум.

5. Проводите регулярные учения Red Team / Blue Team

Моделирование атак — единственный способ проверить, как SOC, CERT и процессы реагирования работают в реальных условиях. Positive Technologies рекомендует проводить учения не реже одного раза в квартал.

⚖️ Какую структуру выбрать: ГосСОПКА, SOC, CERT — сравнение

ПараметрГосСОПКАSOCCERT
Основная функцияГосударственная система обнаружения и предотвращения атакКруглосуточный мониторинг безопасностиРеагирование на инциденты
РегулированиеФСБ (приказ № 161, 187-ФЗ)Добровольное (но могут быть требования ФСТЭК для КИИ)Добровольное
ОбязательностьОбязательна для объектов КИИРекомендуется для крупного бизнесаРекомендуется при высоком уровне угроз
Кому подходитОбъекты КИИ, госорганы, операторы связиЛюбой бизнес с IT-инфраструктуройОрганизации, которые хотят усилить реагирование
ИнструментыСертифицированные ФСБ средства обнаружения вторженийSIEM, EDR, XDR, NTAФорензика, Sandbox, Threat Intelligence
ОтчётностьНКЦКИ (через личный кабинет)Внутренняя (для CISO)Внутренняя, по запросу регулятора

🔮 Тренды 2026–2028: что ждёт рынок реагирования

Эксперты Positive Technologies выделяют несколько ключевых трендов:

  • Автоматизация реагирования (SOAR): до 2028 года доля автоматизированных процессов в SOC вырастет с 30% до 65% — это снизит нагрузку на аналитиков и ускорит реакцию;
  • XDR как стандарт: расширенные платформы обнаружения и реагирования заменяют классические SIEM в некоторых сценариях;
  • Threat Hunting: проактивный поиск угроз становится обязательным навыком для SOC и CERT;
  • Интеграция ГосСОПКА с SOC: коммерческие SOC всё чаще получают аккредитацию в ФСБ и совмещают функции;
  • Ужесточение ответственности: за невыполнение требований к реагированию на инциденты вводятся новые штрафы.

Вывод прост: в 2026 году недостаточно просто иметь SOC или CERT. Нужно выстроить процесс, который соответствует требованиям ГосСОПКА, интегрирован с НКЦКИ и готов к любым сценариям атак.

📚 Читайте также

📖 Термины

SIEM · SOC · Threat Hunting · XDR · Индикаторы компрометации (IoC) · КИИ

🔗 Источники