Высказываю свою мысль:
1. Есть ЗОКИИ и для них ФСТЭК разработал отдельные требования по защите информации (приказы 239,235). Если наступает инцидент, необходимо оповещать о нем НКЦКИ в течение 3 часов (приказ ФСБ 282). Не важно каким способом, хоть запиской с голубем. Передаваемые параметры инцидента определены приказом ФСБ-367. Источниками информации об инциденте могут быть и ручной ежеминутный анализ логов операционок и alarm-ы SIEM. Не важно откуда и как поступила информация. Главное, чтобы она была достоверной.
2. Есть НОКИИ. Для них отдельных требовании по защите НЕ СУЩЕСТВУЮТ, кроме как отраслевых (иных). Например ФЗ-152 ПДн, приказ N17 ГосИС, Приказ N31 защита АСУ ТП, ФЗ-256 ТЭК, PCIDSS, СТО БР ИББС и т.д. Но, раз они присутствуют в списке ОКИИ, то информация об инцидентах у них тоже должна передаваться в НКЦКИ, но в течение 24 часов. Источники информации те же, что и у ЗОКИИ. Главное - достоверность.