Об установлении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в то…
Приказ Федеральной службы безопасности Российской Федерации от 26.12.2025 № 554 "Об установлении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак"
Текст — по данным ИПС «Законодательство России». Проверено 17.09.2026 16:03. Скачать .doc · Печать
- Приложения
- Приложение
Министерство юстиции
Российской Федерации
ЗАРЕГИСТРИРОВАНО
Регистрационный № 84874
от 30 декабря 2025 г.
ФЕДЕРАЛЬНАЯ СЛУЖБА БЕЗОПАСНОСТИ РОССИЙСКОЙ ФЕДЕРАЦИИ
ПРИКАЗ
Москва
26 декабря 2025 г. № 554
Об установлении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак
В соответствии с пунктом 9 части 4 статьи 6 Федерального закона от 26 июля 2017 г. № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации" и пунктом 1 Указа Президента Российской Федерации от 22 декабря 2017 г. № 620 "О совершенствовании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации"
ПРИКАЗЫВАЮ:
Директор А.Бортников
1. Установить Требования к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак, согласно приложению к настоящему приказу.#❝
2. Признать утратившим силу приказ ФСБ России от 6 мая 2019 г. № 196 "Об утверждении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты"1.#❝
______________________________
1 Зарегистрирован Минюстом России 31 мая 2019 г., регистрационный № 54801.
Приложение
к приказу ФСБ России
от 26 декабря 2025 г. № 554#❝
Требования к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак#❝
I. Общие положения#❝
1. Настоящие Требования предъявляются к техническим, программным, программно-аппаратным и иным средствам для обнаружения (в том числе для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации (далее - КИИ), предупреждения, ликвидации последствий компьютерных атак и (или) обмена информацией, необходимой субъектам КИИ и иным не являющимся субъектами КИИ органам и организациям (далее - органы (организации) при обнаружении, предупреждении и (или) ликвидации последствий компьютерных атак, а также средствам криптографической защиты такой информации, в том числе средствам, предназначенным для поиска признаков компьютерных атак (далее - средства ГосСОПКА).#❝
2. Требования предъявляются к следующим средствам ГосСОПКА1:#❝
______________________________
1 Часть 3 статьи 5 Федерального закона от 26 июля 2017 г. № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации".
техническим, программным, программно-аппаратным и иным средствам для обнаружения компьютерных атак (далее - средства обнаружения);#❝
техническим, программным, программно-аппаратным и иным средствам для предупреждения компьютерных атак (далее - средства предупреждения);#❝
техническим, программным, программно-аппаратным и иным средствам для ликвидации последствий компьютерных атак (далее - средства ликвидации последствий);#❝
техническим, программным, программно-аппаратным и иным средствам поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов КИИ (далее - средства ППКА в сетях электросвязи);#❝
II. Требования к средствам ГосСОПКА#❝
4. Средства ГосСОПКА должны быть произведены, обеспечены гарантийной и технической поддержкой, модернизироваться исключительно российскими юридическими лицами, не находящимися под прямым или косвенным контролем иностранных физических лиц и (или) юридических лиц.#❝
5. В средствах ГосСОПКА должна быть исключена возможность удаленного управления со стороны лиц, не являющихся работниками субъекта КИИ, органа (организации) и (или) работниками привлекаемого в соответствии с законодательством Российской Федерации аккредитованного центра государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (далее - ГосСОПКА) или организации, осуществляющей лицензируемую деятельность в области защиты информации.#❝
6. В средствах ГосСОПКА должна быть исключена возможность несанкционированной передачи обрабатываемой информации лицам, не являющимся работниками субъекта КИИ, органа (организации) и (или) работниками привлекаемого в соответствии с законодательством Российской Федерации аккредитованного центра ГосСОПКА или организации, осуществляющей лицензируемую деятельность в области защиты информации.#❝
III. Требования к средствам обнаружения#❝
8. Средства обнаружения должны реализовывать следующие функции:#❝
сбор и первичная обработка событий, связанных с нарушением информационной безопасности (далее - события ИБ), поступающих от операционных систем, средств и систем защиты информации и систем мониторинга, в том числе от средств обнаружения вторжений, межсетевых экранов, средств предотвращения утечек данных, антивирусного программного обеспечения (далее - ПО), телекоммуникационного оборудования, прикладных сервисов, средств контроля (анализа) защищенности, средств управления телекоммуникационным оборудованием и сетями связи, систем мониторинга состояния телекоммуникационного оборудования, систем мониторинга качества обслуживания (далее - источники событий ИБ);#❝
9. Для осуществления сбора и первичной обработки событий ИБ в средствах обнаружения должна быть реализована возможность:#❝
сбора событий ИБ в непрерывном режиме функционирования либо по расписанию, в случае потери связи с источниками событий ИБ - сразу после ее восстановления;#❝
10. Для осуществления автоматического анализа событий ИБ и выявления компьютерных инцидентов в средствах обнаружения должна быть реализована возможность:#❝
11. Для осуществления повторного анализа ранее зарегистрированных событий ИБ и выявления на основе такого анализа не обнаруженных ранее компьютерных инцидентов в средствах обнаружения должна быть реализована возможность:#❝
выявления связей и зависимостей между событиями ИБ, зарегистрированными в установленном интервале времени, и вновь появившейся любой дополнительной информацией, позволяющей идентифицировать контролируемые информационные ресурсы (далее - справочная информация);#❝
выявления связей и зависимостей между событиями ИБ, зарегистрированными в установленном пользователем интервале времени, и новыми или измененными методами (способами) выявления компьютерных инцидентов;#❝
выявления связей и зависимостей между событиями ИБ и полученными ранее сведениями о контролируемых информационных ресурсах и (или) состоянии защищенности;#❝
12. Средства обнаружения должны иметь сертификат соответствия требованиям ФСБ России к средствам обнаружения компьютерных атак, разрабатываемым в соответствии с пунктом 1.4 Положения о системе сертификации средств защиты информации по требованиям безопасности для сведений, составляющих государственную тайну (система сертификации СЗИ-ГТ), утвержденного приказом ФСБ России от 13 ноября 1999 г. № 5641.#❝
______________________________
1 Зарегистрирован Минюстом России 27 декабря 1999 г., регистрационный № 2028.
IV. Требования к средствам предупреждения#❝
13. Средства предупреждения должны реализовывать следующие функции:#❝
14. Для осуществления сбора и обработки сведений об уязвимостях и недостатках в настройке ПО, а также справочной информации в средствах предупреждения должна быть реализована возможность сбора и обработки следующих сведений:#❝
о показателе доверия (репутации) сетевых адресов, доменных имен, серверов электронной почты, серверов доменных имен;#❝
15. Для поддержки статистической и аналитической обработки получаемой информации в средствах предупреждения должна быть реализована возможность:#❝
16. Для формирования рекомендаций по минимизации угроз безопасности информации в средствах предупреждения должна быть реализована возможность вывода пользователю перечня актуальных мер, направленных на устранение уязвимостей и недостатков в настройке ПО, используемого в контролируемых информационных ресурсах, а также мер, направленных на снижение негативных последствий реализации угроз безопасности информации.#❝
17. При реализации своих функций в средствах предупреждения должны быть реализованы:#❝
V. Требования к средствам ликвидации последствий#❝
18. Средства ликвидации последствий должны реализовывать следующие функции:#❝
управление процессами реагирования на компьютерные инциденты и ликвидации последствий компьютерных атак;#❝
взаимодействие с Национальным координационным центром по компьютерным инцидентам (далее - НКЦКИ) посредством использования технической инфраструктуры НКЦКИ, предназначенной для отправки, получения, обработки и хранения уведомлений и запросов в рамках информационного взаимодействия с субъектами КИИ, а также с иными не являющимися субъектами КИИ органами и организациями, в том числе иностранными и международными1;#❝
информационно-аналитическое сопровождение пользователей.#❝
______________________________
1 Подпункт 4.2 пункта 4 Положения о Национальном координационном центре по компьютерным инцидентам, утвержденного приказом ФСБ России от 24 июля 2018 г. № 366 (зарегистрирован Минюстом России 6 сентября 2018 г., регистрационный № 52109), с изменениями, внесенными приказом ФСБ России от 24 декабря 2025 г. № 540 (зарегистрирован Минюстом России 25 декабря 2025 г., регистрационный № 84777) (далее - Положение о НКЦКИ).
19. Для осуществления учета и обработки компьютерных инцидентов в средствах ликвидации последствий должна быть реализована возможность:#❝
создания и изменения формализованных описаний (далее - карточка) компьютерных инцидентов, определения типов компьютерных инцидентов, определения состава полей карточек компьютерных инцидентов и требований к их заполнению в соответствии с типом компьютерного инцидента;#❝
автоматического создания карточки компьютерного инцидента на основе уведомления об угрозе безопасности информации либо при выявлении события ИБ, в котором содержатся признаки компьютерных атак для контролируемых информационных ресурсов;#❝
формирования записи о текущей стадии процесса реагирования на компьютерные инциденты (стадия приема сообщения о компьютерном инциденте, стадия сбора первичных сведений о компьютерном инциденте, стадия локализации компьютерного инцидента, стадия сбора сведений для расследования компьютерного инцидента) в зависимости от типа компьютерного инцидента;#❝
20. Для обеспечения управления процессами реагирования на компьютерные инциденты и ликвидации последствий компьютерных атак в средствах ликвидации последствий должна быть реализована возможность:#❝
включения в карточку компьютерного инцидента дополнительных сведений, связанных с компьютерным инцидентом и зарегистрированных в процессе реагирования на компьютерный инцидент и ликвидации последствий компьютерной атаки, в том числе сообщений пользователей контролируемых информационных ресурсов, сведений о предпринятых действиях, технических данных, необходимых для расследования обстоятельств компьютерного инцидента;#❝
21. Для взаимодействия с НКЦКИ в средствах ликвидации последствий должна быть реализована возможность:#❝
автоматизированного обмена информацией о компьютерных атаках и компьютерных инцидентах в соответствии с определенными НКЦКИ форматами представления информации о компьютерных атаках и компьютерных инцидентах в ГосСОПКА1;#❝
VI. Требования к средствам ПИКА в сетях электросвязи#❝
23. Средства ПИКА в сетях электросвязи должны реализовывать следующие функции:#❝
обнаружение признаков компьютерных атак в сети электросвязи по значениям служебных полей протоколов сетевого взаимодействия, а также осуществление сбора, накопления и статистической обработки результатов такого обнаружения;#❝
обнаружение изменений параметров настроек систем управления телекоммуникационным оборудованием и сетями электросвязи;#❝
хранение копий сетевого трафика, в котором были обнаружены признаки компьютерных атак в сети электросвязи и (или) признаки управления телекоммуникационным оборудованием, не менее 6 месяцев;#❝
анализ и экспорт фрагментов копий сетевого трафика, в котором были обнаружены признаки компьютерных атак в сети электросвязи и (или) признаки управления телекоммуникационным оборудованием;#❝
уведомление о фактах обнаружения признаков компьютерных атак в сети электросвязи и (или) признаков управления телекоммуникационным оборудованием;#❝
возможность формирования информации, предусмотренной пунктом 5 Перечня информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, утвержденного приказом ФСБ России от 24 июля 2018 г. № 3671.#❝
______________________________
1 Зарегистрирован Минюстом России 6 сентября 2018 г., регистрационный № 52108.
24. В средствах ППКА должен быть предусмотрен интерфейс (интерфейсы) передачи фрагментов копий сетевого трафика, в котором обнаружены признаки компьютерных атак в сети электросвязи и (или) признаки управления телекоммуникационным оборудованием, а также результатов сбора, накопления и статистической обработки такой информации.#❝
VII. Требования к средствам ППКА#❝
25. Средства ППКА должны реализовывать следующие функции:#❝
обнаружение признаков компьютерных атак по значениям служебных полей протоколов сетевого взаимодействия, а также осуществление сбора, накопления и статистической обработки результатов такого обнаружения;#❝
хранение копий сетевого трафика, в котором были обнаружены признаки компьютерных атак, не менее 7 календарных дней;#❝
анализ и экспорт фрагментов копий сетевого трафика, в котором были обнаружены признаки компьютерных атак;#❝
26. Средства ППКА должны иметь сертификат соответствия требованиям ФСБ России к средствам обнаружения компьютерных атак, разрабатываемым в соответствии с пунктом 1.4 Положения о системе сертификации средств защиты информации по требованиям безопасности для сведений, составляющих государственную тайну (система сертификации СЗИ-ГТ), утвержденного приказом ФСБ России от 13 ноября 1999 г. № 564.#❝
27. В средствах обмена должна быть реализована возможность передачи, приема и обеспечена целостность при передаче и приеме информации, необходимой субъектам КИИ и органам (организациям) при обнаружении, предупреждении и (или) ликвидации последствий компьютерных атак.#❝
28. Средства криптографической защиты информации, необходимой субъектам КИИ и органам (организациям) при обнаружении, предупреждении и (или) ликвидации последствий компьютерных атак, должны быть сертифицированы ФСБ России1.#❝
______________________________
1 Подпункт 21 пункта 9 Положения о Федеральной службе безопасности Российской Федерации, утвержденного Указом Президента Российской Федерации от 11 августа 2003 г. № 960.
IX. Требования к средствам ГосСОПКА в части реализации функций безопасности#❝
29. В средствах ГосСОПКА в части реализации функций безопасности должны быть реализованы:#❝
30. При осуществлении идентификации и аутентификации пользователей в средствах ГосСОПКА должны быть реализованы:#❝
31. При осуществлении разграничения прав доступа к информации и функциям в средствах ГосСОПКА должны быть реализованы:#❝
поддержка функций создания, редактирования и удаления пользовательских ролей и возможность настройки прав доступа для каждой роли;#❝
32. При осуществлении регистрации событий ИБ в средствах ГосСОПКА должны быть реализованы:#❝
возможность определения перечня событий ИБ, подлежащих регистрации, и хранения соответствующих записей в электронных журналах с возможностью корректировки сроков;#❝
возможность регистрации следующих связанных с функционированием средств ГосСОПКА сведений: идентификатора пользователя, времени авторизации, запуска (завершения) программ и процессов, связанных с реализацией функций безопасности средств ГосСОПКА, команды управления, неудачных попыток аутентификации, данных о сбоях и неисправностях в работе средств ГосСОПКА;#❝
ведение электронных журналов учета технического состояния, содержащих следующие поля: информация о состоянии интерфейсов (портов), информация об ошибках в работе средств ГосСОПКА с их классификацией, информация о загрузке и инициализации средств ГосСОПКА и их остановке (для средств ППКА в сетях электросвязи);#❝
33. При осуществлении обновления программных компонентов и служебных баз данных в средствах ГосСОПКА должны быть реализованы:#❝
возможность обновления без потери информации, необходимой для функционирования средств, а также информации о компьютерных инцидентах и событиях ИБ;#❝
34. При осуществлении резервирования и восстановления своей работоспособности в средствах ГосСОПКА должны быть реализованы:#❝
О каких нормах
Документы того же органа рядом по дате
- О наделении должностных лиц органов федеральной службы безопасности полномочиями по направлению запросов в кредитные организации, налоговые органы Рос — Приказ Федеральной служба безопасности России от 25.12.2025 № 549
- Об утверждении Порядка осуществления непрерывного взаимодействия субъектов критической информационной инфраструктуры Российской Федерации, которым на — Приказ Федеральной служба безопасности России от 25.12.2025 № 548
- Об утверждении Порядка информирования ФСБ России о компьютерных атаках и компьютерных инцидентах, реагирования на них, принятия мер по ликвидации посл — Приказ Федеральной служба безопасности России от 25.12.2025 № 547
- Об утверждении Порядка и Технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последстви — Приказ Федеральной служба безопасности России от 26.12.2025 № 553
- О внесении изменения в пункт 2 приказа ФСБ России от 25 марта 2023 г. № 142 "Об установлении сроков и последовательности административных процедур при — Приказ Федеральной служба безопасности России от 29.12.2025 № 557
- О пределах пограничной зоны на территории Республики Тыва — Приказ Федеральной служба безопасности России от 10.01.2026 № 3
- О представлении информации, относящейся к обеспечению собственной безопасности органов федеральной службы безопасности, гражданами Российской Федераци — Приказ Федеральной служба безопасности России от 10.01.2026 № 4
- Об утверждении Перечня дополнительных вступительных испытаний при приеме в федеральные государственные организации, осуществляющие образовательную дея — Приказ Федеральной служба безопасности России от 24.01.2026 № 30