Статья 30 августа 2026 3 минуты чтения

SIEM и ГосСОПКА: как обеспечить взаимодействие с НКЦКИ

Как SIEM-система помогает выполнить требования по уведомлению НКЦКИ о киберинцидентах и встроиться в ГосСОПКА без штрафов.

SIEM и ГосСОПКА: как обеспечить взаимодействие с НКЦКИ

С 30 января 2026 года действуют ужесточённые сроки уведомления НКЦКИ об инцидентах — 3 часа для значимых объектов КИИ и 24 часа для прочих субъектов. Без SIEM, интегрированного с ГосСОПКА, соблюсти эти сроки вручную практически невозможно. Разбираем, как устроено это взаимодействие и какие требования предъявляются к системе мониторинга.

Краткий вывод: для субъектов КИИ обязательна SIEM с автоматизированной подготовкой данных для НКЦКИ и сертификатом ФСТЭК; ручной сбор и передача инцидентов без специализированной системы создают риск нарушения сроков и штрафов.

Что такое ГосСОПКА и зачем в неё встраиваться

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак, координируемая НКЦКИ. Субъекты КИИ обязаны информировать НКЦКИ об инцидентах в установленные сроки и в определённом формате — это требование закреплено в 187-ФЗ и подзаконных актах ФСТЭК и ФСБ.

Новые сроки уведомления с 2026 года

  • 3 часа — для значимых объектов КИИ с момента обнаружения инцидента.
  • 24 часа — для объектов КИИ, не отнесённых к значимым.

Соблюсти такие сроки при ручном сборе логов из десятков систем нереально — именно поэтому SIEM с автоматической корреляцией и готовыми шаблонами отчётности становится обязательным инструментом, а не опцией.

Какие требования к SIEM предъявляет интеграция с НКЦКИ

  • Автоматическое выявление инцидента через правила корреляции без ручной сверки логов.
  • Формирование отчёта в формате, пригодном для передачи в ГосСОПКА.
  • Хранение истории событий, достаточной для расследования и подготовки полного отчёта постфактум.
  • Наличие сертификата ФСТЭК, подтверждающего допустимость использования системы в контуре КИИ.

Какие российские SIEM ориентированы на работу с ГосСОПКА

Наиболее явную интеграцию с ГосСОПКА и ФинЦЕРТ заявляет платформа «Пангео Радар» — производительность 100–500 тыс. EPS и мультиарендность для MSSP-провайдеров. NeuroDAT SIEM фокусируется на модуле управления инцидентами с подготовкой данных именно для НКЦКИ и поддержкой иерархических схем с подчинёнными центрами мониторинга. Alertix поддерживает интеграцию с MISP-фидами и взаимодействие с НКЦКИ.

Что грозит за нарушение сроков уведомления

Несоблюдение установленных сроков уведомления НКЦКИ является нарушением требований 187-ФЗ о безопасности КИИ и может повлечь административную ответственность для организации и должностных лиц, а также предписания регулятора об устранении нарушений в системе защиты информации.

Часто задаваемые вопросы

Все ли компании обязаны интегрироваться с ГосСОПКА?

Нет, только субъекты КИИ — компании, чьи информационные системы отнесены к критической информационной инфраструктуре согласно 187-ФЗ.

Можно ли уведомлять НКЦКИ вручную, без автоматизации через SIEM?

Формально можно, но при сроке 3 часа для значимых объектов КИИ это крайне рискованно — задержка в обнаружении инцидента съедает почти весь лимит времени.

Нужен ли отдельный модуль для интеграции с ГосСОПКА или это функция SIEM «из коробки»?

Зависит от вендора — уточняйте наличие готовых шаблонов отчётности для НКЦКИ на этапе выбора, это не универсальная функция всех SIEM.

Сравните SIEM-платформы с интеграцией под требования ГосСОПКА в каталоге platforms.su и уточните у вендора актуальный статус сертификации.