ГосСОПКА vs SOC vs CERT: эволюция требований к реагированию на инциденты в России
📋 Кратко
ГосСОПКА, SOC и CERT — три ключевые структуры реагирования на компьютерные инциденты в России. В 2026 году вступил в силу приказ ФСБ №161, который изменил порядок аккредитации центров ГосСОПКА и правила взаимодействия с НКЦКИ. Разбираем, чем отличаются эти структуры, какие требования предъявляет регулятор и как бизнесу выстроить эффективный процесс реагирования на инциденты.
Когда компания сталкивается с кибератакой, счёт идёт на минуты. От того, кто и как реагирует на инцидент, зависит, утекут ли данные клиентов, остановится ли производство и сколько денег потеряет бизнес. В России за это отвечают три структуры: ГосСОПКА, SOC и CERT.
Многие путают эти понятия. SOC — это коммерческий центр мониторинга. CERT — команда реагирования на инциденты. ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. В 2026 году правила игры изменились: ФСБ утвердила новый порядок аккредитации центров ГосСОПКА, а требования к реагированию на инциденты стали жёстче.
В этой статье разберём эволюцию требований и объясним, чем различаются эти структуры и как выстроить процесс реагирования, чтобы не получить штраф.
📌 Что такое ГосСОПКА и зачем она нужна
ГосСОПКА — это государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Она создана на основе Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры» (КИИ) и регулируется ФСБ России.
Система объединяет несколько уровней:
- НКЦКИ — Национальный координационный центр по компьютерным инцидентам, головной центр ГосСОПКА, управляется ФСБ;
- Ведомственные центры — создаются в федеральных органах власти;
- Центры КИИ — организации, которые управляют объектами критической информационной инфраструктуры;
- Частные центры ГосСОПКА — аккредитованные коммерческие компании, которые оказывают услуги по обнаружению и реагированию.
Главная задача ГосСОПКА — собирать информацию об инцидентах от всех участников и координировать реагирование на национальном уровне. Если хакеры атакуют банк, энергокомпанию или госорган, информация об этом уходит в НКЦКИ.
🔍 SOC, CERT, CSIRT — в чём разница
Термины SOC, CERT и CSIRT часто используют как синонимы, но это не так. Разница — в функциях и зоне ответственности.
Security Operations Center (SOC)
SOC — это центр мониторинга и управления безопасностью. Он работает 24/7, собирает логи со всех устройств и систем, анализирует события с помощью SIEM и выявляет инциденты в реальном времени. Основная задача SOC — не дать атаке пройти незамеченной.
- Чем занимается: мониторинг событий, корреляция алертов, первичный анализ угроз, эскалация инцидентов;
- Инструменты: SIEM, EDR, XDR, NTA, песочницы;
- Кому нужен: крупному и среднему бизнесу, где много IT-систем.
Computer Emergency Response Team (CERT)
CERT — это команда реагирования на инциденты. Она не мониторит безопасность постоянно, а подключается, когда инцидент уже произошёл. CERT занимается расследованием, сбором цифровых доказательств, восстановлением систем. Часто CERT работает как подразделение внутри SOC.
- Чем занимается: расследование инцидентов, форензика, эрадикация угроз, восстановление;
- Инструменты: форензика, Sandbox, Threat Intelligence, SIEM (как клиент);
- Кому нужен: любой организации, у которой есть риск целевых атак.
CSIRT (Computer Security Incident Response Team)
CSIRT — международный термин, который в Европе и США вытесняет CERT. По функциям близок к CERT, но с уклоном в координацию: CSIRT часто работает на национальном или отраслевом уровне.
📜 Эволюция требований: от 187-ФЗ до приказа ФСБ №161
Нормативная база реагирования на инциденты в России прошла несколько этапов.
2017 год — 187-ФЗ о КИИ
Федеральный закон № 187-ФЗ ввёл понятие критической информационной инфраструктуры и обязал объекты КИИ создавать системы обнаружения вторжений и реагирования. Фактически именно тогда появилась ГосСОПКА как надведомственная система.
2018–2024 — развитие подзаконной базы
ФСТЭК и ФСБ выпустили ряд приказов, которые уточняли требования: приказ ФСТЭК № 31 — к автоматизированным системам управления, приказ ФСБ — к средствам обнаружения вторжений. В 2022 году, после роста количества атак, требования были ужесточены: все объекты КИИ обязали передавать данные об инцидентах в НКЦКИ через личный кабинет.
2026 год — приказ ФСБ №161 и новый порядок аккредитации
С 31 мая 2026 года вступил в силу приказ ФСБ России от 22 апреля 2026 года № 161, который утвердил новый порядок аккредитации центров ГосСОПКА. Основные изменения:
- Ужесточение требований к технической оснащённости: центры обязаны использовать средства обнаружения вторжений, сертифицированные ФСБ;
- Обязательная сертификация персонала: сотрудники центров должны подтверждать квалификацию;
- Новый порядок отчётности: центры обязаны передавать данные об инцидентах в НКЦКИ по единым форматам;
- Усиление координации: НКЦКИ получил право запрашивать дополнительные данные по инцидентам и давать обязательные к исполнению указания.
По оценке экспертов, приказ № 161 стал ответом на возросшее количество целевых атак на российскую инфраструктуру и необходимость централизованного управления реагированием.
🛡️ Как выстроить процесс реагирования на инциденты в 2026 году
Независимо от того, создаёте вы свой SOC или пользуетесь услугами внешнего центра ГосСОПКА, процесс реагирования должен соответствовать единым стандартам. Вот базовые шаги:
1. Создайте политику реагирования на инциденты
Документ должен описывать: кто и как классифицирует инциденты, каков порядок эскалации, кто принимает решения остановить или изолировать системы, как уведомлять регулятора. В 2026 году политика должна учитывать требования приказа ФСБ № 161.
2. Интегрируйтесь с НКЦКИ
Если ваша организация — объект КИИ, у вас должен быть настроен личный кабинет на портале НКЦКИ (cert.gov.ru). В течение 24 часов после обнаружения инцидента нужно направить уведомление. Максимальный срок — 72 часа с момента атаки.
3. Внедрите мониторинг на базе SIEM или XDR
SIEM-система собирает события от всех источников: серверы, сетевые устройства, АРМ, DLP, антивирусы. XDR-решение расширяет возможности и автоматизирует первичный анализ. В России популярны MaxPatrol SIEM от Positive Technologies, UserGate SIEM и Kaspersky Unified Monitoring and Analysis Platform.
4. Настройте интеграцию с Threat Intelligence
Ленты киберразведки позволяют получать информацию о новых угрозах, IP-адресах злоумышленников и индикаторах компрометации (IoC) в реальном времени. Без этого SOC реагирует на угрозы постфактум.
5. Проводите регулярные учения Red Team / Blue Team
Моделирование атак — единственный способ проверить, как SOC, CERT и процессы реагирования работают в реальных условиях. Positive Technologies рекомендует проводить учения не реже одного раза в квартал.
⚖️ Какую структуру выбрать: ГосСОПКА, SOC, CERT — сравнение
| Параметр | ГосСОПКА | SOC | CERT |
|---|---|---|---|
| Основная функция | Государственная система обнаружения и предотвращения атак | Круглосуточный мониторинг безопасности | Реагирование на инциденты |
| Регулирование | ФСБ (приказ № 161, 187-ФЗ) | Добровольное (но могут быть требования ФСТЭК для КИИ) | Добровольное |
| Обязательность | Обязательна для объектов КИИ | Рекомендуется для крупного бизнеса | Рекомендуется при высоком уровне угроз |
| Кому подходит | Объекты КИИ, госорганы, операторы связи | Любой бизнес с IT-инфраструктурой | Организации, которые хотят усилить реагирование |
| Инструменты | Сертифицированные ФСБ средства обнаружения вторжений | SIEM, EDR, XDR, NTA | Форензика, Sandbox, Threat Intelligence |
| Отчётность | НКЦКИ (через личный кабинет) | Внутренняя (для CISO) | Внутренняя, по запросу регулятора |
🔮 Тренды 2026–2028: что ждёт рынок реагирования
Эксперты Positive Technologies выделяют несколько ключевых трендов:
- Автоматизация реагирования (SOAR): до 2028 года доля автоматизированных процессов в SOC вырастет с 30% до 65% — это снизит нагрузку на аналитиков и ускорит реакцию;
- XDR как стандарт: расширенные платформы обнаружения и реагирования заменяют классические SIEM в некоторых сценариях;
- Threat Hunting: проактивный поиск угроз становится обязательным навыком для SOC и CERT;
- Интеграция ГосСОПКА с SOC: коммерческие SOC всё чаще получают аккредитацию в ФСБ и совмещают функции;
- Ужесточение ответственности: за невыполнение требований к реагированию на инциденты вводятся новые штрафы.
Вывод прост: в 2026 году недостаточно просто иметь SOC или CERT. Нужно выстроить процесс, который соответствует требованиям ГосСОПКА, интегрирован с НКЦКИ и готов к любым сценариям атак.
📚 Читайте также
- Оценка эффективности SOC: ключевые метрики и KPI для руководителя
- Управление уязвимостями: полный цикл обнаружения и устранения
- Zero Trust: модель нулевого доверия — что это и зачем нужно в 2026
- Постквантовая криптография в России 2026: стандарты ФСТЭК и внедрение PQC
- Атаки на ЧПУ-станки: защита промышленного оборудования от хакеров в 2026
📖 Термины
SIEM · SOC · Threat Hunting · XDR · Индикаторы компрометации (IoC) · КИИ
🔗 Источники
- Anti-Malware.ru — Магия превращений: из SIEM в SOC, из SOC в CERT, из CERT в ГосСОПКА(2026-07-23 ✓)
- IB-Bank.ru — Вопрос XXI века: нужен ли вам свой SOC и центр реагирования на инциденты(2026-07-23 ✓)
- Positive Technologies — SOC будущего: ключевые тренды 2026–2028(2026-07-23 ✓)
- TAdviser — ГосСОПКА: государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак(2026-07-23 ✓)
- ИТ-инфраструктура — Приказ ФСБ №161: новые правила для центров ГосСОПКА (2026)(2026-07-23 ✓)
- НКЦКИ — Национальный координационный центр по компьютерным инцидентам(2026-07-23 ✓)