Система оперативно-розыскных мероприятий для телеком-отрасли давно перестала быть «опцией» — сегодня это фундамент легального бизнеса в России. С ужесточением контроля, внедрением оборотных штрафов и расширением требований к хранению данных, цена ошибки для провайдера стала критической.
Кибер Медиа разбирает актуальные требования 2026 года, чем хостинг-провайдеры отличаются от классических операторов связи в глазах регулятора и алгоритм внедрения СОРМ, который поможет пройти проверку ФСБ с первого раза.
Содержание
Еще пару лет назад наличие системы СОРМ в серверной стойке воспринималось как досадная бюрократическая повинность. Для инженеров ИБ это была «очередная коробка», которую требовалось просто внедрить, чтобы закрыть вопрос перед регулятором и избежать предписаний. Сегодня эти времена остались в прошлом.
СОРМ окончательно перестал быть формальностью и превратился в критический узел инфраструктуры. Теперь это вопрос не просто юридического соответствия, а базовой жизнеспособности бизнеса. Произошел переход от эпохи «сделайте вид, что работает» к реальности, где любая ошибка в конфигурации или системный сбой могут обернуться оборотными штрафами — суммами, способными серьезно ударить по бюджету даже крупной компании.
Иерархия систем здесь выглядит следующим образом:
Разница между этими решениями заключается не просто в версиях оборудования, а в принципиально разной глубине анализа действий абонента в сети. Причины роста напряжения в отрасли очевидны. Государство радикально изменило правила игры, переведя вопросы комплаенса из плоскости операционных рисков в категорию прямых финансовых угроз. Среди ключевых факторов:
Теперь недостаточно приобрести сертифицированное устройство. Регулятор требует подтверждения того, что система работает непрерывно, корректно обрабатывает потоки трафика и не допускает потерь пакетов. Поэтому глубокое понимание процессов внедрения и эксплуатации СОРМ становится важной частью обеспечения соответствия требованиям законодательства и подготовки к проверкам.
Получение лицензии или включение в реестр хостинг-провайдеров — это не только рыночный старт, но и автоматический запуск «таймера» на внедрение СОРМ. Законодательство не дает новичкам времени на раскачку, поэтому подготовка инфраструктуры должна идти параллельно с регистрацией бизнеса.
Чтобы не допустить критических ошибок в первые же месяцы, стоит сразу определить приоритетность действий: от получения технических условий в УФСБ до выбора сертифицированного вендора, чьи протоколы взаимодействия с пультом управления готовы к быстрой адаптации под требования регулятора.
Денис Александров
Руководитель направления СОРМ, компании VAS Experts
Взаимодействие с ФСБ начинается до получения лицензии: к заявлению необходимо приложить схему сети, согласованную с ФСБ. Сразу после получения лицензии необходимо согласовать с ФСБ план внедрения СОРМ. До согласования можно начать подготовку к внедрению СОРМ: изучение нормативной базы, оценка наличия данных об абонентах, которые должны быть переданы в СОРМ по требованиям законодательства. Также стоит провести оценку стоимости полного набора СОРМ. Это возможно на ранних этапах, так как состав СОРМ зависит только от набора лицензий оператора. Подготовительные шаги для хостинг-провайдера — схожие.
Следование этой стратегии позволяет избежать классической ловушки «сначала купили, потом согласовали». Имея на руках ТУ и выбранного вендора, компания переходит к формированию Плана мероприятий, который станет основным документом для отчетности перед регулятором на ближайшие годы.
Получение технических условий — лишь полдела. Дальше начинается этап, который в ИБ-отделах часто называют «бюрократическим квестом»: согласование Плана мероприятий по внедрению СОРМ. Этот документ фиксирует ваши обязательства перед регулятором: сроки закупки оборудования, этапы монтажа, дату ввода комплекса в эксплуатацию и графики проверок.
Проблема в том, что План не существует в вакууме. Любая ошибка в нем — это не просто лишняя бумажная работа, а риск получить отказ в согласовании, который автоматически переводит компанию в статус «несоответствующей». План мероприятий — один из ключевых документов, подтверждающих выполнение требований по внедрению СОРМ. Если в плане указаны нереалистичные сроки или недостаточно конкретные технические описания, это может вызвать вопросы при согласовании и привести к необходимости доработки документа.
Борис Севастьянов
Маркетинг & PR директор, ООО «Апрель Инновации»
Главной ошибкой при согласовании плана СОРМ я бы назвал отход от письменного (формального) взаимодействия с Управлением ФСБ. Все шаги, изменения, спецификации должны быть четко прописаны. Иначе, если, основываясь на устном взаимодействии, Вы, например, сделаете неверный и несогласованный выбор оборудования, менять его и закупать новое вам придется за свой счет.
При общении с ведомством всегда лучше занять позицию проактивного партнера, а не пассивного исполнителя. Если вы видите, что какие-то требования ТУ сложно реализовать в текущей архитектуре — обсуждайте это «на берегу». Если выполнение отдельных требований вызывает технические сложности, лучше обсуждать их на этапе согласования, а не после нарушения утвержденных сроков.
Долгое время хостинг-провайдеры жили в иллюзии, что их деятельность — это просто аренда серверных мощностей, а значит, вопросы СОРМ — это зона ответственности вышестоящего магистрального оператора. Однако подход к регулированию деятельности хостинг-провайдеров постепенно изменился. Сегодня регулятор видит в хостерах полноценных игроков телеком-рынка. Если у компании есть собственные IP-адреса и она оказывает услуги связи, требования СОРМ-2 и СОРМ-3 становятся для нее обязательными.
Главная проблема здесь заключается в архитектурном разрыве. Оборудование, которое годами оттачивалось для классических операторов связи, в инфраструктуре хостинга работает крайне специфично. Оператор работает с «трубой», где трафик течет линейно и предсказуемо, в то время как хостинг — это всегда сложная смесь из виртуализации, распределенных хранилищ и динамических IP. Пытаться внедрить типовой СОРМ на хостинг — это все равно что заставлять легковой автомобиль возить грузы на стройке: ресурсов уходит много, а КПД стремится к нулю.
Борис Севастьянов
Маркетинг & PR директор, ООО «Апрель Инновации»
Основные отличия внедрения СОРМ у хостинг-провайдеров по сравнению с операторами связи заключаются в необходимости отталкиваться от инфраструктуры конкретной хостинг-площадки. В совокупности с отличиями в сертификации оборудования и гораздо меньшим объемом передаваемых данных, хостинг-провайдеры имеют гораздо большее количество технических (и программных) вариантов по реализации СОРМ, в том числе и «Аутсорсинг» других хостинг-провайдеров. Однако на них накладываются и дополнительные требования, например, хостинг-провайдеры должны иметь в штате сотрудника по информационной безопасности для обеспечения защиты информации.
Именно поэтому попытки использовать типовые решения без учета особенностей инфраструктуры могут привести к дополнительным затратам и сложностям при прохождении проверок. Хостинг-провайдеру критически важно сначала пересмотреть свою сетевую архитектуру и обеспечить прозрачность учета сессий. Без этого даже дорогостоящее оборудование СОРМ не сможет обеспечить корректный учет и передачу данных, что может привести к вопросам со стороны регулятора.
Собственное оборудование СОРМ — это капиталоемкая история. Речь идет не только о стоимости самих «коробок», сертифицированных по жестким стандартам, но и о расходах на их обслуживание, электропитание, стойко-места и постоянные обновления лицензий. Неудивительно, что для молодых компаний вопрос аренды ресурсов у вышестоящего провайдера выглядит привлекательной альтернативой: «Зачем покупать свое, если можно арендовать порт у апстрима?».
Однако экономия здесь может оказаться мнимой. Модель аутсорсинга позволяет сократить первоначальные затраты, однако сопровождается дополнительными операционными и организационными рисками. Передавая контроль над трафиком другому провайдеру, компания попадает в полную зависимость от его готовности к проверкам. Если у апстрим-провайдера возникнут проблемы с доступом к данным или изменится архитектура, вы окажетесь перед фактом предписания от УФСБ. Кроме того, регулятор крайне настороженно относится к схемам, где ответственность «размывается» между двумя юридическими лицами.
Денис Александров
Руководитель направления СОРМ, компании VAS Experts
Вопрос об аутсорсинге возникает у многих небольших операторов. Прямой модели «арендовал оборудование и закрыл вопрос» российское законодательство не предусматривает: каждый лицензиат несет самостоятельную ответственность за исполнение требований СОРМ. Использование СОРМ другого оператора в целом возможно, но требуют тщательной технической проработки и согласования с ФСБ.
Поэтому, выбирая аутсорсинг, важно иметь не просто договор аренды, а юридически безупречное соглашение, где четко разграничены зоны ответственности за каждый пакет трафика. Ключевые риски «арендованного» СОРМ:
Вывод прост: аутсорсинг — рабочий инструмент на старте, но он не отменяет необходимости быть «в теме». Если вы не понимаете, как именно партнер обеспечивает передачу данных, вы не сможете доказать регулятору свою готовность, когда придет время проверки. А доказывать это в любом случае придется вам, а не арендодателю.
Когда оборотных штрафов еще не было многие операторы предпочитали тактику «тише едешь — дальше будешь». Можно было годами существовать с недонастроенным оборудованием c символическими штрафами в пару десятков тысяч рублей. Сегодня такой подход сопряжен со значительными финансовыми рисками. Система СОРМ перестала быть инструментом регулятора «для галочки» — теперь это жестко контролируемый периметр, где любая брешь в эксплуатации мгновенно конвертируется в прямые убытки.
Основная зона риска кроется не только в отсутствии системы, но и в ее частичной неработоспособности. Если оборудование работает некорректно или не обеспечивает выполнение установленных требований, это может быть расценено как ненадлежащее исполнение обязанностей по внедрению и эксплуатации СОРМ. При этом риск получить оборотный штраф возникает именно тогда, когда регулятор фиксирует систематическое неисполнение требований: отсутствие актов ввода в эксплуатацию или нарушение утвержденного плана внедрения.
Денис Александров
Руководитель направления СОРМ, компании VAS Experts
Штрафы влечет за собой срыв сроков мероприятий, предусмотренных планом внедрения СОРМ: штрафы за нарушения условий действия лицензии и штрафы по статье 13.36 КоАП, в том числе оборотные. Штрафы будут больше, если оператор или хостинг-провайдер в суде не смог предоставить свидетельств активных действий по внедрению СОРМ, либо неоднократно срывал сроки. Важно, что процесс внедрения не мгновенный. Чтобы избежать штрафов, нужно тщательно планировать бюджеты и работы.
В зависимости от характера нарушения ответственность может наступать по различным статьям КоАП РФ. Ниже приведены примеры санкций, связанных с неисполнением требований в сфере СОРМ и смежных обязанностей операторов связи.
| Вид нарушения | Размер штрафа (юридические лица) |
|---|---|
| Неисполнение требований СОРМ (ст. 13.46 КоАП РФ) | От 0,1% до 0,3% выручки (но не менее 1 млн рублей) |
| Деятельность с нарушением лицензионных условий | От 30 до 40 тыс. руб. (базовые санкции) |
| Непредставление данных в ГИС КСИМ / РКН | От 300 до 500 тыс. руб. |
Важно понимать, что «оборотный» характер штрафа по статье 13.46 КоАП РФ делает его крайне опасным: минимальный размер санкций может составлять 1 млн рублей, а для крупных компаний сумма штрафа может быть значительно выше. Поэтому инвестиции в качественную настройку и регулярный аудит СОРМ — единственное экономически оправданное решение.
Проверка регулятора редко становится полной неожиданностью — чаще всего операторы получают уведомление заранее. Но «заблаговременно» и «успешно» — это разные вещи. Самая частая причина провальных проверок — хаос в документации, когда в журнале эксплуатации значится одна версия оборудования, а в серверной стоит совсем другая, или когда акты ввода в эксплуатацию датированы периодами, в которые система физически еще не была смонтирована.
Подготовка к аудиту — это процесс наведения порядка, который лучше завершить за месяц до визита инспектора. Основная задача руководителя — привести в соответствие юридическую и техническую составляющие, а также убедиться, что документация отражает фактическую конфигурацию сети. Любые расхождения между документами и реальным состоянием инфраструктуры могут стать основанием для замечаний или предписаний.
Борис Севастьянов
Маркетинг & PR директор, ООО «Апрель Инновации»
Регулятор в лице Роскомнадзора может проводить проверку выполнения необходимых требований при осуществлении деятельности по предоставлению услуг связи. Существует целый список требований, в том числе и требования по СОРМ. Но так как саму работу средств СОРМ Роскомнадзор проверить не может, то проверка заключается в проверке наличия всех закрывающих актов Управления ФСБ по внедрению СОРМ. Таким образом, при подготовке к проверке в первую очередь необходимо убедиться в наличии полного пакета документов, подтверждающих исполнение плана СОРМ, соблюдение сроков и исполнение согласованных предписаний.
Для самопроверки используйте этот список — если на каждый пункт есть подтверждающий документ, вы готовы к проверке:
Даже если все работает безупречно, выделите время на «стресс-тест». Попросите инженеров имитировать отказ одного из узлов или переключение на резервный канал, а результаты проверки зафиксируйте в журнале. Такой подход помогает своевременно выявлять возможные проблемы и подтверждает, что система находится под постоянным контролем.
СОРМ — это постоянный процесс, требующий технической готовности и корректного оформления документов. Для операторов связи и других организаций, на которые распространяются требования, важно своевременно внедрять систему, следить за изменениями законодательства и регулярно проверять соответствие инфраструктуры установленным нормам. Такой подход позволяет снизить риски претензий со стороны регулятора и избежать серьезных штрафов.