Документы НКЦКИ — Регламент взаимодействия, методические рекомендации и инструкция по уведомлениям
1. Методические рекомендации НКЦКИ: кто и зачем
graph TB
subgraph "Кто обязан взаимодействовать с НКЦКИ"
KII["<b>Субъекты КИИ</b><br/>Основание: 187-ФЗ"]
GOS["<b>ФОИВ, госфонды,<br/>госкорпорации,<br/>стратегические предприятия</b><br/>Основание: Указ № 250"]
PD["<b>Операторы<br/>персональных данных</b><br/>Основание: 152-ФЗ"]
HOST["<b>Провайдеры хостинга</b><br/>Основание: Приказ<br/>Минцифры № 936"]
OTHER["<b>Иные организации</b><br/>Вправе добровольно"]
end
subgraph "Цели взаимодействия (Раздел 3 Методических рекомендаций)"
GOAL1["<b>Содействие в реагировании</b><br/>на компьютерные инциденты"]
GOAL2["<b>Сбор и распространение</b><br/>сведений об угрозах"]
end
KII --> GOAL1
GOS --> GOAL1
PD --> GOAL1
HOST --> GOAL1
OTHER --> GOAL1
GOAL1 --> C1["Консультативная помощь"]
GOAL1 --> C2["Координация с ЦМУ ССОП<br/>и провайдерами"]
GOAL1 --> C3["Непосредственное участие<br/>сотрудников НКЦКИ"]
style KII fill:#c62828,color:#fff
style GOS fill:#e65100,color:#fff
style C3 fill:#1a237e,color:#fff
Три формы содействия в реагировании
| Форма | Описание | Уровень взаимодействия |
|---|---|---|
| Консультативная помощь | Рекомендации по реагированию на инцидент | Базовый |
| Координация с ЦМУ ССОП и провайдерами | Блокировка вредоносного трафика, взаимодействие с операторами связи | Средний |
| Непосредственное участие сотрудников НКЦКИ | Выезд специалистов, прямое участие в расследовании | Высший (требует отдельного Регламента) |
Комментарий эксперта
Игорь Краев: «Третья форма содействия — непосредственное участие сотрудников НКЦКИ — требует подписания отдельного регламента. Это самый высокий уровень взаимодействия, который обычно используется при серьёзных инцидентах на объектах 1-й категории. Для большинства организаций достаточно первых двух форм — консультаций и координации».
2. Инвентаризационная информация
Первое, что нужно сделать для начала взаимодействия с НКЦКИ, — предоставить инвентаризационную информацию о ваших внешних ресурсах.
graph TB
subgraph "Состав инвентаризационной информации (Раздел 3)"
INV1["<b>1. Сведения о всех<br/>внешних IP-адресах</b><br/>субъекта ГосСОПКА"]
INV2["<b>2. Сведения о всех<br/>внешних доменных именах</b><br/>субъекта ГосСОПКА"]
INV3["<b>3. Сведения о доменном<br/>имени почтового сервера</b>"]
end
subgraph "Формат и отправка"
FORMAT["Заполняется в виде<br/>трёх таблиц формата .xlsx<br/>Шаблоны: cert.gov.ru"]
SEND_INV["📤 Направляется на<br/>info@cert.gov.ru<br/>или на CD-диске<br/>с сопроводительным письмом"]
end
INV1 --> FORMAT
INV2 --> FORMAT
INV3 --> FORMAT
FORMAT --> SEND_INV
style INV1 fill:#1a237e,color:#fff
style INV2 fill:#283593,color:#fff
style INV3 fill:#3949ab,color:#fff
Важно: при изменении IP-адресов, доменных имён или контактных данных необходимо актуализировать инвентаризационную информацию в течение 2–5 рабочих дней.
3. Регламент взаимодействия с НКЦКИ
3.1. Процедура заключения
Регламент заключается в форме присоединения. Не нужно направлять два экземпляра с подписями — достаточно одного письма-согласия.
graph LR
subgraph "Процедура заключения Регламента (Раздел 10)"
P1["1. Направить официальное<br/>письмо на бланке<br/>на имя Директора НКЦКИ"]
P2["2. Выразить согласие<br/>с положениями Регламента"]
P3["3. Указать контактные<br/>данные ответственных<br/>за взаимодействие"]
P4["4. Приложить первичную<br/>инвентаризационную<br/>информацию"]
end
P1 --> P2 --> P3 --> P4
P4 --> RESULT["✅ НКЦКИ направляет ответное<br/>письмо об установлении<br/>взаимодействия"]
style P1 fill:#1a237e,color:#fff
style RESULT fill:#2e7d32,color:#fff
Образец письма (Приложение 1 к Методическим рекомендациям):
«[Организация] выражает согласие осуществлять взаимодействие на основании Регламента взаимодействия НКЦКИ и владельцев информационных ресурсов… Контактные данные: Подразделение ИБ, телефон, email. Взаимодействие будет осуществляться через Личный кабинет / по электронной почте».
Ответное письмо НКЦКИ об установлении взаимодействия будет направлено вам почтой с копией на email. С этого момента взаимодействие считается организованным.
3.2. Каналы взаимодействия
graph TB
subgraph "Основные каналы (Раздел 5 Регламента)"
API["<b>API</b><br/>Автоматизированный<br/>обмен данными"]
LK["<b>Личный кабинет</b><br/>субъекта ГосСОПКА"]
EMAIL["<b>Электронная почта incident/@cert.gov.ru</b>"]
end
subgraph "Дополнительные каналы"
CD["Почтовые отправления<br/>на CD-дисках"]
PHONE["Телефонная связь:<br/>+7 (980) 162-28-40"]
end
style API fill:#2e7d32,color:#fff
style LK fill:#2e7d32,color:#fff
style EMAIL fill:#2e7d32,color:#fff
Контактные адреса НКЦКИ
| Назначение | Адрес |
|---|---|
| Инциденты | incident@cert.gov.ru |
| Общие вопросы | info@cert.gov.ru |
| Бюллетени угроз | threats@cert.gov.ru |
| Подключение к технической инфраструктуре | network@cert.gov.ru |
Комментарий эксперта
Игорь Краев: «Для доступа к Личному кабинету нужен защищённый канал связи — ViPNet, АПКШ “Континент” или S-Terra. Это отдельная процедура, описанная в “Методических рекомендациях по организации защищённого обмена”. На начальном этапе рекомендую использовать электронную почту — это проще и быстрее, хотя и менее автоматизировано».
4. Инструкция по формированию уведомлений
4.1. Два этапа формирования уведомления
graph LR
subgraph "Этап 1: Выбор шаблона"
T1["Определить тип события ИБ"]
T2["Выбрать соответствующий<br/>шаблон из 17 доступных"]
end
subgraph "Этап 2: Заполнение полей"
F1["Скопировать шаблон"]
F2["Заменить <b>***</b><br/>на конкретные значения"]
F3["Отправить на<br/><b>incident@cert.gov.ru</b>"]
end
T1 --> T2
T2 --> F1 --> F2 --> F3
style T1 fill:#1a237e,color:#fff
style F3 fill:#c62828,color:#fff
Шаблоны — это структурированные формы с тегами в квадратных скобках. Нужно просто скопировать шаблон, заменить звёздочки на реальные данные и отправить на incident@cert.gov.ru. Ничего выдумывать не нужно.
4.2. Полный перечень шаблонов (17 типов событий)
graph TB
subgraph "Компьютерные инциденты (10 типов)"
INC1["Вовлечение ресурса<br/>в инфраструктуру ВПО"]
INC2["Замедление работы<br/>в результате DDoS"]
INC3["Заражение ВПО"]
INC4["Захват сетевого трафика"]
INC5["Компрометация<br/>учётной записи"]
INC6["Несанкционированное<br/>изменение информации"]
INC7["Несанкционированное<br/>разглашение информации"]
INC8["Публикация<br/>запрещённой информации"]
INC9["Успешная эксплуатация<br/>уязвимости"]
INC10["Событие НЕ связано<br/>с компьютерной атакой"]
end
subgraph "Компьютерные атаки (7 типов)"
ATK1["DDoS-атака"]
ATK2["Неудачные попытки<br/>авторизации"]
ATK3["Попытки внедрения ВПО"]
ATK4["Попытки эксплуатации<br/>уязвимости"]
ATK5["Публикация<br/>мошеннической информации"]
ATK6["Сетевое сканирование"]
ATK7["Социальная инженерия"]
end
style INC10 fill:#f57f17,color:#fff
style INC3 fill:#c62828,color:#fff
style INC5 fill:#c62828,color:#fff
style INC9 fill:#c62828,color:#fff
Комментарий эксперта
Игорь Краев: «Обратите внимание на шаблон “Событие не связано с компьютерной атакой”. Это важно: если у вас произошёл сбой из-за ошибки администратора или отказа оборудования, вы тоже обязаны уведомить НКЦКИ, но по этому шаблону. Он позволяет отчитаться, не создавая ложной тревоги о кибератаке».
4.3. Практический пример заполнения уведомления
Инцидент: «Заражение вредоносным ПО»
graph TB
subgraph "Блок 1: Общие сведения"
G1["[company_name: АО «Ромашка»]"]
G2["[category: Уведомление о компьютерном инциденте]"]
G3["[type: Заражение ВПО]"]
G4["[activity_status: Проводятся мероприятия по реагированию]"]
G5["[assistance: false]"]
G6["[event_description: На хосте бухгалтера выявлен троян удалённого доступа]"]
G7["[detect_time: 2026-01-15T09:30:00+03]"]
end
subgraph "Блок 2: Технические сведения"
T1["[affected_system_name: АРМ бухгалтера]"]
T2["[affected_system_category: Информационный ресурс не является объектом КИИ]"]
T3["[affected_system_connection: true]"]
end
G1 --> G2 --> G3 --> G4 --> G5 --> G6 --> G7
G7 --> T1 --> T2 --> T3
style G3 fill:#c62828,color:#fff
5. Пошаговый план организации взаимодействия с НКЦКИ
graph TB
STEP1["<b>Шаг 1. Заключить Регламент</b><br/>Направить письмо-согласие<br/>на имя Директора НКЦКИ"]
STEP2["<b>Шаг 2. Заполнить инвентаризационные<br/>таблицы</b><br/>IP-адреса, доменные имена,<br/>почтовые серверы"]
STEP3["<b>Шаг 3. Выбрать канал<br/>взаимодействия</b><br/>Личный кабинет или email"]
STEP4["<b>Шаг 4. Назначить<br/>ответственных</b><br/>Указать контактные данные<br/>в письме-согласии"]
STEP5["<b>Шаг 5. Скачать шаблоны<br/>уведомлений</b><br/>с сайта cert.gov.ru"]
STEP6["<b>Шаг 6. Провести тренировку</b><br/>Заполнить и отправить<br/>тестовое уведомление"]
STEP1 --> STEP2 --> STEP3 --> STEP4 --> STEP5 --> STEP6
STEP6 --> GOAL["🎯 Взаимодействие<br/>с ГосСОПКА организовано"]
style STEP1 fill:#1a237e,color:#fff
style STEP6 fill:#2e7d32,color:#fff
style GOAL fill:#c62828,color:#fff
Важные сроки актуализации
| Событие | Срок актуализации |
|---|---|
| Изменение IP-адресов | 2–5 рабочих дней |
| Изменение доменных имён | 2–5 рабочих дней |
| Изменение контактных данных ответственных | 2–5 рабочих дней |
| Уведомление об инциденте | 24 часа с момента обнаружения |
Как «Стратегия Ра» помогает с организацией взаимодействия с НКЦКИ
Мы выполняем полный цикл работ:
- Подготовка письма-согласия. Готовим проект официального письма на бланке организации с указанием всех необходимых контактных данных.
- Заполнение инвентаризационных таблиц. Проводим инвентаризацию внешнего периметра и заполняем три таблицы формата .xlsx.
- Выбор канала взаимодействия. Помогаем определить оптимальный способ: электронная почта, Личный кабинет или API.
- Настройка шаблонов уведомлений. Адаптируем 17 шаблонов НКЦКИ под инфраструктуру организации, проводим тренировку по заполнению.
- Разработка внутреннего Регламента. Готовим Регламент реагирования на инциденты с учётом требований НКЦКИ.
Приглашаем к диалогу
Если вам нужно организовать взаимодействие с НКЦКИ «с нуля» или актуализировать существующие каналы связи, — приглашаем на бесплатную консультацию. Мы разберём вашу ситуацию и предложим пошаговый план. Напишите нам, и мы договоримся о встрече.
Материал подготовлен на основе лекций и практических кейсов Игоря Краева, генерального директора ООО «Стратегия Ра», апрель 2026 г.