Регламент реагирования на инциденты информационной безопасности

Порядок выявления, локализации и уведомления при инцидентах ИБ.

Версия: 2026-07-3

Дата обновления: 17.07.2026

1. Определения

Инцидент ИБ — событие, которое может привести к нарушению безопасности ПДн или уже привело к нему.

Ответственный за реагирование — сотрудник, назначенный приказом руководителя.

2. Порядок выявления инцидентов

Источники информации:

  • журналы аудита и логирования;
  • оповещения систем защиты информации;
  • сообщения пользователей;
  • результаты внутреннего и внешнего аудита.

3. Этапы реагирования

Обнаружение и идентификация: фиксация факта инцидента, определение типа и масштаба, уведомление ответственного.

Локализация: изоляция затронутых систем, блокировка неавторизованного доступа, отключение сервисов при необходимости.

Расследование: сбор доказательств, анализ причин и последствий, составление отчёта.

Устранение последствий: восстановление данных из резервных копий, обновление конфигураций и ПО, усиление мер защиты.

Уведомление: РКН — в течение 24 часов с момента выявления инцидента (ч. 3.1 ст. 21 152-ФЗ); субъекты ПДн — если инцидент привёл к нарушению их прав (в разумные сроки).

4. Документирование

Фиксируются: дата и время инцидента, описание, принятые меры, результаты расследования, ответственные лица.

Ежеквартальный отчёт руководству; актуализация реестра инцидентов.

5. Обучение и тренировки

Периодичность учений — не реже 1 раза в год (учения, симуляции, разбор кейсов).