Как выбрать Центр ГосСОПКА: измеримые критерии для ответственного решения
С 20 мая 2026 года действует приказ ФСБ России от 22.04.2026 № 161. Документ утвердил новый порядок аккредитации центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак - ГосСОПКА, а также установил единые требования к их деятельности.
Для организаций, которые собираются передать внешний мониторинг информационной безопасности, обнаружение угроз и реагирование на инциденты, это важное изменение. Выбор подрядчика теперь можно строить не только на репутации и коммерческом предложении, но и на проверяемых показателях: наличии аккредитации, составе команды, лицензиях, технической базе, сроках реагирования и качестве отчетности.
1. Проверьте аккредитацию и область полномочий
Аккредитацию центров проводит ФСБ России. Подтверждающим документом служит аттестат, срок действия которого не может превышать пяти лет.
Центр может работать по одному или нескольким направлениям:
- обнаружение компьютерных атак и регистрация компьютерных инцидентов;
- реагирование на инциденты и устранение их последствий;
- предупреждение атак на информационные ресурсы;
- координация работы подразделений субъектов ГосСОПКА.
Первый шаг заказчика - убедиться, что организация присутствует в официальном перечне аккредитованных центров. Затем необходимо изучить сам аттестат: срок действия, наименование юридического лица и перечень разрешенных направлений.
Важно сопоставить область аккредитации с задачами договора. Если компании требуется только наблюдение за событиями безопасности и фиксация инцидентов, может быть достаточно первого направления. Однако при выборе долгосрочного партнера разумнее отдавать предпочтение центру, способному закрывать полный цикл работ. Требования к договору нередко расширяются: сначала заказчику нужен мониторинг, а затем - расследование, локализация атаки, восстановление и подготовка отчетности.
С 2027 года дополнительным критерием станет возможность проверить, покрывает ли срок действия аттестата весь планируемый период сотрудничества. Это позволит заранее снизить риск ситуации, при которой договор продолжает действовать, а аккредитация исполнителя заканчивается.
2. Оцените кадровый состав
Наличие аттестата само по себе не гарантирует, что конкретный центр располагает достаточным количеством специалистов для круглосуточной работы. Поэтому отдельное внимание следует уделить штату и квалификации сотрудников.
Для разных направлений деятельности установлены минимальные количественные и профессиональные требования. Они касаются:
- численности специалистов;
- профильного образования;
- опыта работы;
- повышения квалификации;
- распределения сотрудников по функциям SOC.
Минимальный штат центра, без учета руководителя и его заместителя, должен составлять не менее 15 штатных единиц, если заместитель одновременно занимает должность начальника одного из подразделений. Если такого совмещения нет, потребуется отдельная должность руководителя подразделения.
Заказчик вправе запросить у исполнителя подтверждающие сведения: обезличенную выписку из штатного состава, распределение специалистов по направлениям, документы об образовании и сведения о профессиональном опыте. Не менее важна информация о регулярном обучении. Практичным ориентиром является прохождение курсов повышения квалификации не реже одного раза в три года, причем продолжительность программы должна составлять не менее 40 часов.
Следует отдельно выяснить, как организуются смены и замещение сотрудников. Даже сильная команда может оказаться недостаточной, если ночью или в выходные дежурит один специалист без возможности быстро привлечь эксперта по сложному инциденту.
3. Проверьте лицензии и сертификаты
Если центр оказывает услуги по мониторингу информационной безопасности, анализу событий или реагированию на компьютерные атаки, у него должны быть действующие лицензии, соответствующие фактическому перечню работ.
Запрашивать следует не просто список документов, а сопоставление каждой лицензии с конкретной услугой из договора. Нужно проверить:
- кому выдана лицензия;
- действует ли она на момент заключения договора;
- какие виды деятельности она охватывает;
- совпадает ли лицензиат с юридическим лицом, указанным в договоре;
- используются ли субподрядчики и имеют ли они необходимые разрешения.
Сертификаты сотрудников также имеют значение, но их нельзя рассматривать как замену обязательным лицензиям. Сертификация подтверждает знания конкретного специалиста, тогда как лицензия относится к правомочности деятельности организации.
4. Изучите техническую оснащенность
Круглосуточный центр ГосСОПКА должен располагать технической инфраструктурой, которая обеспечивает непрерывный сбор, хранение и обработку данных. Минимальный перечень вопросов к подрядчику включает:
- какие средства используются для сбора событий безопасности;
- поддерживается ли интеграция с SIEM, EDR, NDR и другими системами;
- как обеспечивается резервирование оборудования;
- где хранятся журналы и результаты расследований;
- предусмотрена ли защита каналов передачи данных;
- как организовано резервное копирование;
- сколько времени сохраняется информация об инцидентах.
Полезно попросить продемонстрировать обезличенный пример расследования: от поступления события до классификации, эскалации и закрытия инцидента. Это позволяет понять, существует ли у центра отлаженный процесс либо работа строится вручную и зависит от отдельных сотрудников.
Необходимо также уточнить, способен ли центр подключать новые источники телеметрии без длительной перестройки инфраструктуры. Для крупной организации особенно важна масштабируемость: при расширении филиальной сети, внедрении облачных сервисов или подключении новых информационных систем нагрузка на мониторинг возрастает.
5. Зафиксируйте сроки реакции
Формулировка "оперативное реагирование" слишком расплывчата. В договоре должны быть указаны измеримые показатели:
- время регистрации события;
- срок первичной классификации;
- время уведомления заказчика;
- период до начала действий по локализации;
- сроки подготовки промежуточного и итогового отчета;
- порядок эскалации критических инцидентов.
Желательно разделить инциденты по уровням критичности. Для каждого уровня должны быть установлены собственные нормативы. Например, критическое событие требует немедленного уведомления и подключения ответственного эксперта, тогда как низкоприоритетное событие может обрабатываться в рамках стандартной очереди.
Также нужно определить каналы связи и резервный способ коммуникации. Если уведомления передаются только по электронной почте, это создает риск задержки. Для критических ситуаций обычно предусматривают телефон, защищенный мессенджер или иной согласованный канал.
6. Оцените контроль и отчетность
Качественный центр не ограничивается отправкой уведомлений о подозрительных событиях. Он должен регулярно подтверждать, какие работы выполнены, какие угрозы выявлены и какие меры рекомендованы.
В договоре стоит предусмотреть:
- ежедневные или еженедельные оперативные сводки;
- ежемесячные отчеты по инцидентам;
- статистику ложных срабатываний;
- сведения о времени обнаружения и реакции;
- перечень невыполненных рекомендаций;
- информацию о доступности сервисов;
- уведомления о сбоях и нарушениях SLA.
Отчетность должна быть понятной не только техническим специалистам, но и руководству. Помимо детальных журналов, полезен управленческий раздел с выводами: какие риски сохраняются, какие меры требуют финансирования и какие изменения произошли за отчетный период.
7. Проверьте порядок взаимодействия при инциденте
До подписания договора необходимо распределить зоны ответственности. Центр может обнаружить атаку, но не всегда имеет право самостоятельно отключать сервер, блокировать учетную запись или менять настройки сетевого оборудования.
В документах следует закрепить:
- кто принимает решение о локализации;
- какие действия центр может выполнять без дополнительного согласования;
- кто со стороны заказчика доступен круглосуточно;
- как оформляются распоряжения;
- кто отвечает за восстановление систем;
- каким образом фиксируются результаты расследования.
Такой регламент особенно важен при инцидентах, затрагивающих критические процессы. Отсутствие заранее согласованных полномочий часто приводит к потере времени именно в первые часы атаки.
8. Сравнивайте центры по единой матрице
Чтобы выбор не сводился к субъективным впечатлениям, удобно составить таблицу оценки. В нее можно включить:
- наличие и срок действия аттестата;
- количество аккредитованных направлений;
- численность и опыт команды;
- наличие лицензий;
- технические возможности;
- режим работы;
- нормативы реакции;
- состав отчетности;
- стоимость услуг;
- условия масштабирования;
- порядок расторжения договора;
- опыт работы с аналогичными объектами.
Каждому критерию можно присвоить вес. Например, для банка решающими будут требования к защите данных и сроки реакции, для промышленного предприятия - устойчивость связи и готовность к работе с технологическими сетями, а для небольшой компании - баланс стоимости и объема покрытия.
9. Учитывайте защиту данных и конфиденциальность
Центр получает доступ к чувствительной информации: журналам событий, сведениям об архитектуре сети, учетным записям, конфигурациям средств защиты и материалам расследований. Поэтому нужно заранее проверить порядок обращения с данными.
В договоре желательно зафиксировать:
- перечень передаваемой информации;
- правила разграничения доступа;
- сроки хранения данных;
- порядок удаления информации после завершения договора;
- требования к резервным копиям;
- ответственность за разглашение;
- процедуру уведомления об утечке.
Отдельно следует выяснить, где размещаются системы центра и кто имеет доступ к инфраструктуре. Наличие формальной аккредитации не отменяет необходимости проверять внутренние процессы информационной безопасности подрядчика.
10. Проведите пилотный этап
Перед полноценной передачей мониторинга можно организовать ограниченный пилот. На этом этапе проверяются подключение источников событий, качество классификации, скорость уведомлений и удобство коммуникации.
Пилот должен иметь конкретные критерии успешности: количество подключенных систем, допустимый уровень задержки, доля обработанных событий, сроки формирования отчетов и результаты тестового инцидента.
В итоге ответственный выбор Центра ГосСОПКА строится на проверяемых фактах. Необходимо оценить не только наличие аттестата, но и область аккредитации, кадровый резерв, лицензии, инфраструктуру, регламенты реакции и прозрачность отчетности. Такой подход позволяет выбрать исполнителя, который сможет поддерживать защиту организации не формально, а на протяжении всего срока сотрудничества, включая возможное расширение задач и рост требований к кибербезопасности.
