В связи с большим количеством входящих звонков просим направлять обращения через онлайн-форму на сайте
КПИБ Комитет по информационной
и правовой безопасности
+7 (812) 240-81-66 Пн–Пт 8:00–17:00

Регламент реагирования на инциденты информационной безопасности

Внутренний порядок, который определяет, что происходит в организации с момента, когда кто-то заметил подозрительное. Кто фиксирует, кто оценивает, кто принимает решение об уведомлении регулятора и за какое время.

Регламент отвечает на вопрос «как устроен процесс», а не «что делать в конкретные часы утечки» — это задача плана действий. Разделение неслучайное: процесс один, сценариев инцидентов много.
Статусобязательный при обработке ПДн в ИСПДн Основаниест. 19 152-ФЗ, приказ ФСТЭК № 21 Публичностьвнутренний Кто утверждаетруководитель организации Обновленоиюль 2026
Содержание
01Зачем нужен документ 02Чем грозит отсутствие 03Как ещё называют этот документ 04Что должно быть в документе 05Требования законодательства 06Связи в комплекте 07Когда обновлять 08Что спросит проверяющий 09Разбор эксперта 10Частые вопросы
01 Назначение

Зачем нужен документ

Инцидент отличается от любой другой ситуации в защите данных тем, что решения принимаются в дефиците времени и информации. Через час после обнаружения непонятно ни что произошло, ни насколько это серьёзно, а закон уже отсчитывает двадцать четыре часа до уведомления регулятора. Регламент существует, чтобы в этот час никто не выяснял, кому звонить и кто вправе принять решение.

Документ описывает процесс, а не сценарий: как инцидент попадает в поле зрения, как классифицируется, кто его ведёт, при каких признаках он эскалируется до руководства и кто в итоге нажимает кнопку отправки уведомления в Роскомнадзор. Один и тот же процесс обслуживает и потерянный ноутбук, и открытый наружу бэкап, и выгрузку базы уволенным работником.

Отдельная задача регламента — обеспечить, чтобы к моменту разбора было с чем работать. Установить причину за двое суток можно только там, где события фиксируются и хранятся: логи входов, действия администраторов, выгрузки данных. Организация без журналирования физически не способна выполнить требование о результатах расследования — и обнаруживает это в худший момент.

Регламент задаёт внутренние сроки, а внешние приходят из закона: 24 часа на первичное уведомление об утечке и 72 часа на результаты расследования — оба от момента выявления инцидента.
02 Ответственность

Чем грозит отсутствие

Прямого штрафа за отсутствие регламента нет. Но реагирование — это часть мер защиты по ст. 19 152-ФЗ, а его отсутствие проявляется через просрочку уведомления, у которой собственный состав.

ч. 11 ст. 13.11 КоАП РФ — неуведомление или просрочка
Юридическое лицо1 000 000 – 3 000 000 ₽
Должностное лицо400 000 – 800 000 ₽
Граждане50 000 – 100 000 ₽
Практическая связь простая: без регламента сутки уходят на выяснение, кто принимает решение. Именно так возникает просрочка — не из злого умысла, а из несогласованности. Плюс сама утечка считается отдельно: по ч. 12–14 ст. 13.11 для организаций это 3–5, 5–10 или 10–15 млн ₽ в зависимости от числа пострадавших, а при повторе — 1–3 % годовой выручки, но не менее 20 млн ₽.
Незафиксированное обнаружение работает против организации. Если момент выявления не записан внутри, его определят по внешнему признаку — публикации или обращению субъекта. Спорить будет нечем.
Отсутствие логов = невозможность расследования. Требование о результатах расследования выполнить нечем, а «причины не установлены» через трое суток читается как отсутствие управления безопасностью.
Реагирование входит в состав мер. Приказ ФСТЭК № 21 прямо включает группу мер по выявлению инцидентов и реагированию на них. При проверке технических мер отсутствие процедуры видно сразу.
03 Синонимы и поисковые названия

Как ещё называют этот документ

Регламент реагирования на инциденты ИБ
Порядок реагирования на инциденты информационной безопасности
Инструкция по реагированию на инциденты с персональными данными
Положение об управлении инцидентами информационной безопасности
Регламент действий при инциденте безопасности
Порядок выявления и реагирования на инциденты ИБ
Процедура обработки инцидентов информационной безопасности
Регламент реагирования на утечки данных
Термины «событие», «инцидент ИБ» и «утечка» не взаимозаменяемы, и регламент обязан их различать. Событие — любая запись в журнале. Инцидент ИБ — событие, нарушившее безопасность. Утечка в смысле 152-ФЗ — неправомерная или случайная передача данных, повлёкшая нарушение прав субъектов; только она запускает уведомление регулятора. Смешение понятий даёт либо уведомления по каждому пустяку, либо молчание там, где сообщать обязательно.
04 Обязательное содержание

Что должно быть в документе

Жёсткой формы нет. Проверка содержательности одна: по регламенту незнакомый человек в три часа ночи должен понять, что делать первым.

Определения и классификация. Что считается событием, инцидентом и утечкой; категории инцидентов по критичности. От категории зависят сроки эскалации и состав участников — иначе всё решается «по ощущению».
Каналы поступления сигналов. Средства защиты и мониторинг, обращения работников, жалобы субъектов, запросы регулятора и — отдельным пунктом — внешние источники: публикации, профильные каналы. Норма считает инцидент выявленным и тогда, когда его обнаружил кто-то посторонний.
Немедленная фиксация обнаружения. Кто и куда записывает дату, время, источник сигнала и первичное описание. Это единственное доказательство соблюдения срока, и делается оно до всякого разбора.
Роли и полномочия. Кто ведёт инцидент, кто входит в группу разбора, кто уполномочен взаимодействовать с Роскомнадзором, кто принимает решение об уведомлении и кто заменяет каждого из них в отпуске и ночью.
Внутренние сроки жёстче внешних. Например: фиксация — сразу, первичная оценка — 4 часа, решение об уведомлении — 12 часов, готовность отчёта о расследовании — 48 часов. Запас нужен на согласование и подачу.
Порядок сдерживания и сохранения следов. Что можно отключать сразу, а что нельзя трогать до снятия данных: перезалитый сервер уничтожает доказательства вместе с уязвимостью.
Внешние уведомления. Роскомнадзор в 24 и 72 часа; при инцидентах, связанных с компьютерными атаками, — взаимодействие с государственной системой обнаружения и ликвидации последствий атак; при необходимости — информирование субъектов и банков.
Хранение журналов событий. Какие события фиксируются и сколько хранятся. Срок хранения меньше нескольких недель делает расследование невозможным.
Пост-разбор. Что меняется после инцидента: права доступа, настройки, модель угроз, сам регламент. Без этого пункта организация наступает на те же грабли дважды.
05 Правовая база

Требования законодательства

ст. 19 152-ФЗмеры защиты, включая обнаружение фактов доступа к данным
приказ ФСТЭК № 21группа мер по выявлению инцидентов и реагированию на них
ч. 3.1 ст. 21 152-ФЗуведомление РКН в 24 и 72 часа с момента выявления
266-ФЗ от 14.07.2022ввёл обязанность уведомлять, действует с 01.09.2022
приказ РКН № 187 от 14.11.2022порядок взаимодействия при инцидентах, с 01.03.2023
ч. 11 ст. 13.11 КоАПпросрочка уведомления: ЮЛ 1–3 млн ₽
ч. 12–14 ст. 13.11 КоАПсама утечка: 3–5, 5–10, 10–15 млн ₽ по числу субъектов
Требования к реагированию не собраны в одной норме — они распределены между мерами защиты и обязанностью уведомлять. Отсюда практический критерий достаточности регламента: он должен обеспечивать выполнение внешних сроков. Всё, что не помогает уложиться в 24 и 72 часа, в регламенте лишнее.
06 Связи в комплекте

Как связан с другими документами

Регламент — центр инцидентного кластера: он задаёт процесс, остальные документы дают ему форму и следы.

План действий при утечке — сценарий поверх процесса. План раскладывает конкретный случай по часам, регламент отвечает за роли и правила. Обычно план прикладывают к регламенту приложением.
Журнал регистрации инцидентов — доказательная база. Регламент обязывает фиксировать обнаружение, журнал хранит запись. Именно она определяет, с какого момента считать сутки.
Акт расследования — результат. Внутренний акт превращается в уведомление о результатах расследования за 72 часа. Регламент определяет, кто его составляет и в какой срок.
Модель угроз — обратная связь. Реализовавшийся сценарий должен попасть в модель угроз: инцидент доказал, что угроза актуальна, и это меняет набор мер.
07 Актуализация

Когда обновлять документ

Регламент живёт не датами, а событиями: любое изменение в людях, системах или сроках делает часть его текста неверной.

После каждого инцидента
Обязательный пересмотр: где потеряли часы, кого не нашли, чего не хватило. Самый ценный источник правок — реальный разбор, а не типовой шаблон.
Сменились роли или люди
Ушёл администратор, сменился ответственный за безопасность или уполномоченный на взаимодействие с РКН — правится сразу, вместе с контактами и заместителями.
Новые системы и подрядчики
Новая ИСПДн, облачный сервис или обработчик расширяют список мест, где случается инцидент, и тех, у кого придётся срочно запрашивать факты.
Изменились требования
Правки в 152-ФЗ, приказах ФСТЭК или порядке взаимодействия с регулятором. Сверять по действующей редакции, а не по той, при которой писали регламент.
Изменилось журналирование
Внедрили или отключили сбор событий, изменили срок хранения логов — меняется реальная возможность уложиться в 72 часа.
Учебный прогон
Раз в год сценарий проходится целиком, до подачи обоих уведомлений. Прогон почти всегда обнаруживает нестыковку, которую не видно в тексте.
08 Проверка

Что спросит проверяющий

Регламент проверяют не чтением, а вопросами к людям: работает процедура или существует только на бумаге, видно за три вопроса.

Кто уполномочен взаимодействовать с регулятором. Спрашивают фамилию и документ, которым это лицо назначено. Ответ «ну, наверное, айтишник» означает, что процедуры нет.
Где фиксируется момент обнаружения. Просят показать журнал инцидентов и последние записи. Пустой журнал при годе работы — либо инцидентов не замечают, либо не фиксируют.
Какие сроки установлены внутри. Внутренние сроки сверяют с внешними двадцатью четырьмя и семьюдесятью двумя часами. Регламент, где решение об уведомлении принимается «в течение трёх рабочих дней», противоречит закону прямо в тексте.
Сколько хранятся журналы событий. Технический вопрос с юридическими последствиями: короткий срок хранения делает невозможным расследование, а значит и второе уведомление.
Что изменилось после прошлого инцидента. Просят показать правки в документах и настройках. Инцидент без последствий для процедур — признак формального реагирования.
09 Разбор эксперта

Разбор эксперта

Регламент реагирования — тот документ, который чаще всего пишут «чтобы был», и заметно это по одному признаку: в тексте нет ни одного имени и ни одного числа. Роли обозначены как «ответственное подразделение», сроки — как «незамедлительно». В аварийной ситуации такой текст бесполезен: незамедлительно означает «кто-нибудь когда-нибудь», а ответственное подразделение в полночь недоступно.

Мы советуем строить регламент от внешних сроков назад. Есть двадцать четыре часа на первое уведомление — значит решение об уведомлении принимается не позже двенадцатого часа, значит первичная оценка масштаба должна быть готова к четвёртому, значит фиксировать обнаружение нужно сразу и без обсуждений. То же с расследованием: внешний срок семьдесят два часа от выявления, внутренний дедлайн отчёта — сорок восемь. Так получаются числа, которые действительно работают.

И главное, о чём предупреждаем всегда: реагирование упирается не в документы, а в наличие следов. Организации, у которых логи хранятся сутки или не собираются вовсе, не смогут установить причину ни за двое суток, ни за месяц. Поэтому первый вопрос при подготовке регламента не «как опишем процедуру», а «что мы вообще сможем узнать, когда это случится». Ответ на него обычно и запускает нормальную настройку журналирования.

Что мы советуем при подготовке комплекта

Впишите в регламент конкретные должности, телефоны и заместителей, а не «ответственных лиц» — и проверьте, что список актуален, минимум раз в год. Поставьте внутренние сроки с запасом к 24 и 72 часам, отдельно опишите фиксацию момента обнаружения и порядок сохранения следов до перезаливки систем. И один раз проведите учебный прогон в неудобное время: он покажет о готовности больше, чем весь текст регламента.

АКАлександр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасности
10 Частые вопросы

Частые вопросы

Обязателен ли регламент реагирования по закону?

Отдельной нормы «иметь регламент реагирования» в 152-ФЗ нет, но выявление инцидентов и реагирование на них входят в состав мер защиты по приказу ФСТЭК № 21, а сроки уведомления регулятора установлены жёстко. Без описанной процедуры уложиться в 24 часа организация обычно не может.

Чем инцидент ИБ отличается от утечки по 152-ФЗ?

Инцидент ИБ — любое нарушение безопасности: вирус, подбор пароля, потерянный ноутбук. Утечка в смысле закона — неправомерная или случайная передача данных, повлёкшая нарушение прав субъектов. Уведомление Роскомнадзора требуется только во втором случае, и регламент должен помогать различать эти ситуации.

Какие внутренние сроки ставить?

Считать от внешних назад: фиксация обнаружения — сразу, первичная оценка — в первые часы, решение об уведомлении — примерно к половине суточного срока, отчёт о расследовании — к сорока восьми часам. Запас нужен на согласование и подачу.

Кто должен вести инцидент?

Ответственный за обеспечение безопасности ПДн в ИСПДн, а решение об уведомлении регулятора принимает руководитель либо специально уполномоченное лицо. Важно, чтобы у каждой роли был заместитель: инциденты случаются в отпусках и по ночам.

Нужно ли уведомлять кого-то кроме Роскомнадзора?

Если инцидент связан с компьютерной атакой, добавляется взаимодействие с государственной системой обнаружения и ликвидации последствий атак. У отдельных отраслей — банков, субъектов критической инфраструктуры — свои каналы и более короткие сроки. Всё это перечисляется в регламенте заранее.

Сколько хранить журналы событий?

Достаточно долго, чтобы расследование было возможно: практический ориентир — от нескольких месяцев. Срок хранения меньше пары недель означает, что причину утечки установить не удастся, а второе уведомление окажется пустым.

Можно ли объединить регламент и план действий в один документ?

Можно, но неудобно: регламент описывает постоянный процесс и роли, а план — пошаговый сценарий с таймлайном. В комплекте это отдельные позиции, и на практике план чаще прикладывают к регламенту приложением.

Связанные документы

Все документы комплекта

Регламент реагирования на инциденты — одна из 139 позиций комплекта

Эксперты Комитета разрабатывают комплект под фактическую деятельность организации. Проверьте бесплатно, какие документы обязательны для вас, — по ИНН, за минуту.

или по телефону +7 (812) 240-81-66
КПИБ Комитет по информационной
и правовой безопасности
Заказать звонок Пн–Пт 8:00–17:00 · перезвоним в рабочее время
Не заполнено
RU
Заявка принята

Специалисты Комитета перезвонят вам в рабочее время: Пн–Пт 8:00–17:00 (МСК)

Сайт использует файлы cookie и средство интернет-статистики Яндекс.Метрика для персонализации и удобства пользователей. Продолжая, вы соглашаетесь с политикой в отношении обработки персональных данных.