Кибербезопасность · Russia
Кибербезопасность — Russia (2026)
В России действует комплексная, ориентированная на государство система кибербезопасности, построенная на основе Закона № 187-ФЗ «Об объектах критической инфраструктуры» от 2017 года, который предписывает операторам в сферах обороны, энергетики, финансов, здравоохранения, транспорта, телекоммуникаций и других секторов принимать меры защиты, проводить классификацию активов и сообщать об инцидентах. Сообщения об инцидентах передаются через систему «ГосСОПКА», находящуюся в ведении ФСБ, и ее Национальный координационный центр по компьютерным инцидентам (НКЦКИ), в то время как об утечках персональных данных необходимо уведомлять Роскомнадзор в соответствии с Законом № 152-ФЗ. С 30 мая 2025 года штрафные санкции были резко ужесточены: введены административные штрафы, рассчитываемые исходя из оборота, а также новая уголовная ответственность за утечку данных.
Основная структураФедеральный закон № 187-ФЗ «О безопасности критически важной информационной инфраструктуры Российской Федерации» (2017 г., вступил в силу в 2018 г.), дополненный Федеральным законом № 152-ФЗ «О персональных данных» и государственной системой реагирования на инциденты «ГосСОПКА/НКТСКИ», с отраслевыми правилами Банка России (FinCERT) и надзором со стороны ФСТЭК, ФСБ и Роскомнадзора.
Ключевые моменты
Федеральный закон № 187-ФЗ (принят 26 июля 2017 года, вступил в силу 1 января 2018 года) устанавливает основной режим безопасности объектов критически важной инфраструктуры (ОВКИ), обязывая владельцев значимых объектов ОВКИ проводить классификацию активов, применять меры защиты и регистрироваться в ФСТЭК, органом регулирования в сфере технической безопасности, осуществляющим надзор в данной области.
Операторы ЦИИ обязаны сообщать о компьютерных инцидентах в систему «ГосСОПКА», находящуюся в ведении ФСБ, через Национальный координационный центр по компьютерным инцидентам (НКЦКИ), созданный в конце 2018 года, который централизованно осуществляет обнаружение, анализ и скоординированное реагирование на атаки на сети российских государственных органов и секторов жизнеобеспечения.
В соответствии с Федеральным законом № 152-ФЗ (с поправками, вступившими в силу 1 сентября 2022 года) операторы данных обязаны уведомить Роскомнадзор об утечке персональных данных в течение 24 часов с момента ее обнаружения, а также предоставить результаты внутреннего расследования в течение 72 часов.
Поправки к Кодексу об административных правонарушениях и Уголовному кодексу, вступившие в силу 30 мая 2025 года, ввели штрафы, рассчитанные на основе оборота по образцу GDPR, за повторные утечки данных (в размере до 1–3 % годовой выручки, но не более 500 млн рублей), а также новую уголовную ответственность в виде лишения свободы на срок до 10 лет за незаконное использование неправомерно полученных персональных данных.
Банк России регулирует сферу информационной безопасности банков и участников финансового рынка, а также управляет центром обмена информацией об инцидентах и реагирования на них в финансовом секторе FinCERT; через этот центр данные об инцидентах передают более 800 организаций, включая все российские банки.
Функции надзора распределены между ФСТЭК (техническая защита и классификация критически важных информационных инфраструктур), ФСБ (оперативное реагирование на угрозы в рамках ГосСОПКА/НКТСКИ) и Роскомнадзором (защита персональных данных и уведомления об утечках), что отражает централизованную модель, находящуюся под контролем государства.
Данная страница представляет собой перевод, подготовленный для удобства пользователей; авторитетной является английская версия, при этом данный текст не является юридической консультацией.