Под инцидентом кибербезопасности понимается событие или совокупность событий, негативно влияющих на кибербезопасность цифрового объекта.
Основанием для рассмотрения вопроса о приостановлении оказания услуг связи является информация об инциденте кибербезопасности, который приводит к нарушению функционирования сетей связи либо угрозе кибербезопасности, поступившая от центра обеспечения кибербезопасности либо от НКЦКБ.
Действие Правил распространяется на всех операторов связи, работающих на территории страны. Основанием для рассмотрения вопроса о приостановлении услуг служит информация об инциденте, который нарушает функционирование сетей связи либо создает угрозу кибербезопасности. Такая информация поступает от центра обеспечения кибербезопасности или Национального координационного центра кибербезопасности (НКЦКБ).
Операторы связи обязаны разработать и утвердить планы реагирования, а также назначить ответственных должностных лиц за обеспечение кибербезопасности. Их контактные данные направляются в НКЦКБ. О любой замене ответственного лица или изменении контактов центр информируется в течение 48 часов.
Центры обеспечения кибербезопасности ведут круглосуточный мониторинг сетей. При обнаружении инцидента НКЦКБ направляет сведения оператору и центру через специальную платформу информационного взаимодействия в течение 24 часов.
Информация об инциденте кибербезопасности направляется в электронной форме и содержит:
Оператор связи обязан ограничить доступ к интернету абонентскому устройству в случаях:
Абоненту направляется СМС с требованием устранить инцидент. Если в течение 48 часов с момента отправки сообщения инцидент не устранен, оператор ограничивает доступ к интернету. Факт направления СМС, дата, время и результат доставки фиксируются техническими средствами оператора.
После истечения срока оператор анализирует наличие индикаторов компрометации. При неустранении инцидента услуги связи приостанавливаются, а НКЦКБ уведомляется через платформу.
Приказ вводится в действие с 11 октября.