Одним из наиболее существенных изменений, внесенных поправкой к Закону о национальной системе кибербезопасности (НСК), является строгий трехэтапный режим отчетности о серьезных инцидентах. Директива ЕС NIS2 подчеркивает систему точных сроков. Для ключевых и важных организаций это требует внедрения и применения строгих процедур реагирования.
Когда инцидент становится серьезным?
Предприятия не обязаны сообщать о каждом незначительном инциденте в сфере ИТ. Обязательная отчетность распространяется на крупные инциденты, то есть события, которые вызывают или могут вызвать значительные сбои в предоставлении услуг, привести к значительным финансовым потерям для организации или нанести значительный материальный или нематериальный ущерб другим организациям.
Крайне важно отметить, что 24-часовой срок для первоначального реагирования начинается с момента обнаружения инцидента организацией, а не с момента завершения анализа после вторжения. Важно также учитывать, что эти сроки распространяются на субботы, воскресенья и другие государственные праздники.
Три этапа отчетности: 24 часа, 72 часа и 1 месяц
Новые правила Космического центра имени Кеннеди делят процесс информирования властей на три четко определенных этапа:
- До 24 часов – Раннее предупреждение: В течение 24 часов после обнаружения инцидента организация направляет предварительную информацию в соответствующую группу реагирования на инциденты киберпреступности (CSIRT). Цель этого уведомления – определить, был ли инцидент вызван незаконной или злонамеренной деятельностью и может ли он иметь трансграничные последствия.
- До 72 часов – Полный отчет об инциденте: Обновления должны быть представлены в течение этого времени. Отчет включает предварительную оценку серьезности инцидента, потенциальных последствий, индикаторов компрометации (IoC) и мер по устранению последствий, принятых на данный момент.
- В течение 1 месяца – Заключительный отчет: После урегулирования инцидента (или в течение одного месяца с момента полного сообщения о нем) организация предоставляет подробный отчет. Он включает анализ первопричин, окончательную оценку ущерба, реализованные долгосрочные превентивные меры и извлеченные уроки. Если на урегулирование инцидента потребовалось более месяца, предоставляется отчет о ходе работ.
Параллельные пути: KSC, GDPR и DORA
Кибератака редко ограничивается одним правовым режимом. Если инцидент связан с нарушением защиты персональных данных (например, утечка базы данных клиентов в результате атаки программы-вымогателя), организация должна выполнить два независимых обязательства: сообщить об этом в соответствующую группу реагирования на киберпреступления (CSIRT) в соответствии с KSC и уведомить Управление по защите персональных данных (UODO) в течение 72 часов в соответствии с GDPR. Для организаций финансового сектора эти требования дополнительно выполняются регламентом DORA.
Как подготовить организацию к работе в условиях нехватки времени?
Для соблюдения требований законодательства организациям необходимо выполнить следующие шаги:
- Разработайте и протестируйте руководство по реагированию на инциденты: создайте четкий сценарий реагирования на инциденты, определяющий роли ИТ-команды, руководства, юридического отдела и отдела коммуникаций.
- Создание контактных пунктов и каналов связи: Проверьте доступ к системе S46 и соответствующим формам CSIRT до возникновения реальной угрозы.
- Критерии классификации событий: Внедрить внутренние индикаторы, позволяющие ИТ-администраторам незамедлительно отличать обычный инцидент от серьезного.
- Информирование получателей услуг: Не забывайте немедленно уведомлять клиентов, если киберугрозы могут повлиять на предоставляемые им услуги.
Вкратце, новый режим отчетности об инцидентах в КСЦ вынуждает перейти от декларативной безопасности к реальной оперативной готовности. Регулятор не наказывает компанию за само по себе нападение на организацию, а за неспособность обнаружить угрозы, сбои в коммуникации и превышение установленных законом сроков. Хорошо функционирующая процедура отчетности об инцидентах теперь является важнейшей защитой руководства от обвинений в недостаточной осмотрительности в управлении рисками. С учетом отчета за 2026 год стоит проверить полномочия представителей, подготовить техническую документацию и назначить ответственных контактных лиц.
Данная статья носит исключительно информационный характер и не является юридической консультацией.
Закон действует по состоянию на 27 августа 2026 года.
