Одним из наиболее существенных изменений, внесенных поправкой к Закону о национальной системе кибербезопасности (НСК), является строгий трехэтапный режим отчетности о серьезных инцидентах. Директива ЕС NIS2 подчеркивает систему точных сроков. Для ключевых и важных организаций это требует внедрения и применения строгих процедур реагирования.

Когда инцидент становится серьезным?

Предприятия не обязаны сообщать о каждом незначительном инциденте в сфере ИТ. Обязательная отчетность распространяется на крупные инциденты, то есть события, которые вызывают или могут вызвать значительные сбои в предоставлении услуг, привести к значительным финансовым потерям для организации или нанести значительный материальный или нематериальный ущерб другим организациям.

Крайне важно отметить, что 24-часовой срок для первоначального реагирования начинается с момента обнаружения инцидента организацией, а не с момента завершения анализа после вторжения. Важно также учитывать, что эти сроки распространяются на субботы, воскресенья и другие государственные праздники.

Три этапа отчетности: 24 часа, 72 часа и 1 месяц

Новые правила Космического центра имени Кеннеди делят процесс информирования властей на три четко определенных этапа:

  • До 24 часов – Раннее предупреждение: В течение 24 часов после обнаружения инцидента организация направляет предварительную информацию в соответствующую группу реагирования на инциденты киберпреступности (CSIRT). Цель этого уведомления – определить, был ли инцидент вызван незаконной или злонамеренной деятельностью и может ли он иметь трансграничные последствия.
  • До 72 часов – Полный отчет об инциденте: Обновления должны быть представлены в течение этого времени. Отчет включает предварительную оценку серьезности инцидента, потенциальных последствий, индикаторов компрометации (IoC) и мер по устранению последствий, принятых на данный момент.
  • В течение 1 месяца – Заключительный отчет: После урегулирования инцидента (или в течение одного месяца с момента полного сообщения о нем) организация предоставляет подробный отчет. Он включает анализ первопричин, окончательную оценку ущерба, реализованные долгосрочные превентивные меры и извлеченные уроки. Если на урегулирование инцидента потребовалось более месяца, предоставляется отчет о ходе работ.

Параллельные пути: KSC, GDPR и DORA

Кибератака редко ограничивается одним правовым режимом. Если инцидент связан с нарушением защиты персональных данных (например, утечка базы данных клиентов в результате атаки программы-вымогателя), организация должна выполнить два независимых обязательства: сообщить об этом в соответствующую группу реагирования на киберпреступления (CSIRT) в соответствии с KSC и уведомить Управление по защите персональных данных (UODO) в течение 72 часов в соответствии с GDPR. Для организаций финансового сектора эти требования дополнительно выполняются регламентом DORA.

Как подготовить организацию к работе в условиях нехватки времени?

Для соблюдения требований законодательства организациям необходимо выполнить следующие шаги:

  1. Разработайте и протестируйте руководство по реагированию на инциденты: создайте четкий сценарий реагирования на инциденты, определяющий роли ИТ-команды, руководства, юридического отдела и отдела коммуникаций.
  2. Создание контактных пунктов и каналов связи: Проверьте доступ к системе S46 и соответствующим формам CSIRT до возникновения реальной угрозы.
  3. Критерии классификации событий: Внедрить внутренние индикаторы, позволяющие ИТ-администраторам незамедлительно отличать обычный инцидент от серьезного.
  4. Информирование получателей услуг: Не забывайте немедленно уведомлять клиентов, если киберугрозы могут повлиять на предоставляемые им услуги.

Вкратце, новый режим отчетности об инцидентах в КСЦ вынуждает перейти от декларативной безопасности к реальной оперативной готовности. Регулятор не наказывает компанию за само по себе нападение на организацию, а за неспособность обнаружить угрозы, сбои в коммуникации и превышение установленных законом сроков. Хорошо функционирующая процедура отчетности об инцидентах теперь является важнейшей защитой руководства от обвинений в недостаточной осмотрительности в управлении рисками. С учетом отчета за 2026 год стоит проверить полномочия представителей, подготовить техническую документацию и назначить ответственных контактных лиц.


Данная статья носит исключительно информационный характер и не является юридической консультацией.
Закон действует по состоянию на 27 августа 2026 года.

автор: Редактор серии:

    Есть вопросы? Свяжитесь с нами – мы ответим как можно скорее.