На предыдущую страницу
Блог

Категорирование критической информационной инфраструктуры – что это такое и зачем оно нужно

Федеральный закон от 26 июля 2017 г. № 187-ФЗ “О безопасности критической информационной инфраструктуры Российской Федерации” ввел понятие критической информационной инфраструктуры (ранее – КСИИ, ключевая система информационной инфраструктуры). С тех пор появилось более 15 нормативно-правовых документов, регулирующих взаимодействие с КИИ, а необходимость их применения на практике вызывает все меньше вопросов.

Из всех требований к безопасности КИИ больше всего вопросов вызывает категорирование критической информационной инфраструктуры – именно ему в основном будет посвящена эта статья.

Критическая информационная инфраструктура, ее объекты и субъекты

Критическая информационная инфраструктура (КИИ) —объекты критической информационной инфраструктуры, а также сети электросвязи, используемые для организации взаимодействия таких объектов.

Объекты КИИ

Информационная система (ИС) – совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.

Информационно-телекоммуникационные сеть (ИТКС) — технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.

Автоматизированная система управления (АСУ) — комплекс программных и программно-аппаратных средств, предназначенных для контроля за технологическим и (или) производственным оборудованием (исполнительными устройствами) и производимыми ими процессами, а также для управления такими оборудованием и процессами

Субъекты КИИ

Это организации или компании, которым принадлежат ИС, ИТКС, АСУ, а также компании, которые осуществляют взаимодействие указанных систем или сетей в сферах:

  • здравоохранения;
  • науки;
  • транспорта;
  • связи;
  • энергетики;
  • государственной регистрации прав на недвижимое имущество и сделок с ним;
  • банковской сфере и иных сферах финансового рынка;
  • топливно-энергетического комплекса промышленности;
  • атомной энергии промышленности;
  • оборонной промышленности;
  • ракетно-космической промышленности;
  • горнодобывающей промышленности;
  • химической промышленности;
  • металлургической и химической промышленности.

Как понять, является ли организация субъектом КИИ

Для того, чтобы определить принадлежность организации к субъектам КИИ, нужно выполнить следующие шаги:

1. Проверить правовой статус. По 187- ФЗ субъектами КИИ могут быть только государственные органы, государственные учреждения или российские юридические лица.

С 1 сентября 2025 года индивидуальные предприниматели из определения исключены.

2. Проверить сферу деятельности и зарегистрированные ОКВЭД. В п. 8 ст. 2 187-ФЗ перечислены сферы, где потенциально могут быть субъекты КИИ. Важно не просто числится в сфере, а реально осуществлять в ней деятельность.

2.1 Если сфера деятельности организации не регулируется 187-ФЗ, нужно проверить, предоставляет ли организация ИС/ИТКС/АСУ субъектов КИИ или обеспечивает взаимодействие между ИС/ИТКС/АСУ субъектов КИИ. Если результат проверки подтвердил указанное выше, то организация является субъектом КИИ и должна подчиняться требованиям регуляторов.

3. Провести инвентаризацию ИТ-активов. Необходимо выявить ИС, ИТКС, АСУ соответствующие типам ИС, ИТКС, АСУ, включенным в перечень типовых отраслевых объектов критической информационной инфраструктуры.

В случае выявления ИС, ИТКС, АСУ, не включенных в перечень типовых отраслевых объектов, рекомендуется провести категорирование выявленного объекта КИИ, а также направить в уполномоченный орган предложения по дополнению перечня типовых отраслевых объектов КИИ.

Также нужно отметить, что ФСТЭК и другие органы не могут присваивать категории: полномочия идентифицировать себя как субъекта критической информационной инфраструктуры есть только у самого потенциального субъекта. На ФСТЭК возлагается контроль за исполнением законодательства в этой области.

Категорирование объектов КИИ (ОКИИ)

Что такое категория значимости и зачем она нужна

Категория значимости объекта КИИ – оценка значимости и масштаба возможных последствий в случае возникновения компьютерных инцидентов на объектах критической информационной инфраструктуры.

Категорирование имеет практическое значение, так как позволяет определить меры для защиты объектов КИИ. Категория, присвоенная объекту, напрямую влияет на требования к его защите. Чем выше категория, тем строже требования: к организационным процессам, средствам информационной безопасности, оборудованию, квалификации сотрудников.

Реализация этих мер ложится на субъект КИИ и может отличаться в зависимости от модели угроз, бизнес-процессов и информационной инфраструктуры организации.

Всего есть 3 категории: первая, вторая, третья (в порядке убывания важности). При несоответствии ни одному показателю критериев значимости и их значениям, категория значимости не присваивается. Результаты присвоения категории или решение об отсутствии необходимости присвоения должны быть зафиксированы и направлены в ФСТЭК России. Пересмотр установленных категорий значимости или решений об отсутствии необходимости присвоения категорий осуществляется не реже, чем 1 раз в 5 лет.

Если у субъекта нет ОКИИ (такое возможно), направлять информацию в контролирующие органы не обязательно. При этом на случай проверок можно составить и хранить акт об отсутствии ОКИИ.

Критерии и принципы категорирования

При присвоении категории оцениваются следующие факторы:

  • Социальная значимость. Оценивается возможный ущерб жизни или здоровью людей, возможность прекращения или нарушения функционирования объектов обеспечения жизнедеятельности населения, транспортной инфраструктуры, сетей связи.
  • Политическая значимость. Оценивается возможность причинения ущерба интересам Российской Федерации в вопросах внутренней и внешней политики.
  • Экономическая значимость. Оценивается возможность причинения прямого и косвенного ущерба субъектам КИИ и бюджетам Российской Федерации.
  • Экологическая значимость. Оценивается уровень воздействия на окружающую среду.

Значимость для обеспечения обороны страны, безопасности государства и правопорядка. Оценивается влияние на обороноспособность страны и безопасность государства, включая выполнение государственного оборонного заказа.

Что подлежит категорированию

Категорированию подлежат все объекты (не субъекты) критической информационной инфраструктуры, то есть ИС, ИТКС, АСУ, которые включены в перечни типовых отраслевых объектов критической информационной инфраструктуры.

Как определить перечень объектов быстрее

Отнесение конкретной ИС, ИТКС или АСУ к объекту, подлежащему категорированию, раньше целиком зависело от самостоятельной оценки субъекта: организация сверяла свои системы с общими критериями значимости и решала, какие именно объекты включать в перечень для категорирования. Такой подход вызывал множество вопросов у субъектов КИИ.

Для устранения неопределенности и повышения эффективности категорирования КИИ в феврале 2026 года было принято Распоряжение Правительства Российской Федерации № 360-р О перечне типовых отраслевых объектов критической информационной инфраструктуры РФ. Распоряжение утвердило Перечень типовых отраслевых объектов КИИ, который позволяет более точно определить объекты КИИ с учетом специфики сферы деятельности субъекта.

Как проходит процедура категорирования

Существуют правила категорирования и показатели критериев значимости установлены в Постановлении Правительства РФ от 8 февраля 2018 г. № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений».

Правительство Российской Федерации совместно с уполномоченными органами устанавливает отраслевые особенности категорирования ОКИИ, включающие в себя отраслевые признаки значимости ОКИИ, порядок расчета значений показателей критериев значимости с учетом особенностей функционирования объекта критической информационной инфраструктуры.

Процедура категорирования включает в себя:

  • Создание решением руководителя постоянно действующей комиссии по категорированию;
  • Определение перечня объектов КИИ для категорирования;
  • Непосредственно категорирование;
  • Составление акта категорирования ОКИИ;
  • Направление сведений о результатах категорирования во ФСТЭК России. На отправку дается 10 рабочих дней со дня утверждения акта.

Пересмотр установленных категорий значимости или решений об отсутствии необходимости присвоения категорий осуществляется не реже, чем 1 раз в 5 лет или в случае изменений в структуре организации, изменений в инфраструктуре или изменения показателей критериев значимости ОКИИ.

Какие документы формируются в процессе категорирования

Каждый этап процедуры категорирования, описанный выше, закрепляется отдельным документом — именно эти документы затем являются подтверждением того, что субъект КИИ провел категорирование в соответствии с Постановлением Правительства №127:

  • приказ руководителя организации о создании комиссии по категорированию;
  • перечень объектов КИИ, подлежащих категорированию;
  • протокол заседания Протокол заседания комиссии по категорированию;
  • акт категорирования по каждому объекту КИИ — фиксирует присвоенную категорию значимости либо отсутствие оснований для ее присвоения;
  • сведения о результатах категорирования по форме приказа ФСТЭК России №236, которые направляются регулятору в течение 10 дней;
  • акт об отсутствии ОКИИ — составляется и хранится, если у субъекта нет объектов КИИ, подлежащих направлению сведений во ФСТЭК.

Отсутствие любого из этих документов или ошибка в форме (приказ ФСТЭК России № 236) могут быть расценены ФСТЭК России как нарушение процедуры категорирования.

Что грозит субъекту КИИ за нарушение порядка категорирования

Поскольку категорирование — это обязанность, установленная 187-ФЗ ее невыполнение или нарушение сроков влечет ответственность. За непредставление, нарушение сроков представления или представление недостоверных сведений о результатах категорирования во ФСТЭК России предусмотрена административная ответственность по статье 19.7.15 КоАП РФ.

Это делает категорирование не формальной процедурой «для отчетности», а обязательством, за нарушение которого субъект КИИ и его должностные лица несут прямую административную ответственность.

Чего ожидать от регуляции КИИ в будущем

Регулирование КИИ продолжает ужесточаться.

С апреля 2026 года ввели административную ответственность за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, а также информационных систем и сетей, относящихся к критической информационной инфраструктуре Российской Федерации. Штрафы составляют: для граждан — от 5 тыс. до 10 тыс. руб., должностных лиц — от 10 тыс. до 50 тыс. руб., юрлиц — от 100 тыс. до 500 тыс. руб.

Одновременно уточнена статья 274.1 УК РФ: под уголовную ответственность за неправомерное воздействие на КИИ теперь прямо подпадает уничтожение, блокирование, модификация и копирование информации, содержащейся в критической информационной инфраструктуре.

На горизонте 2026–2027 годов продолжится утверждение отраслевых особенностей категорирования для оставшихся сфер. С 1 марта 2027 г. вступит в силу обновленный Приказ ФСТЭК России № 235, обязывающий субъектов КИИ в рамках контроля состояния значимых объектов КИИ рассчитывать:

  1. Показатель, характеризующий текущее состояние обеспечения безопасности значимых ОКИИ и степень соответствия минимально необходимому уровню обеспечения безопасности от типовых актуальных угроз безопасности информации ( показатель защищенности К зи);
  2. Показатель, определяющий достаточность и эффективность проведенных мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры (показатель уровня зрелости У зи).

Для субъектов КИИ это означает, что категорирование перестаёт быть разовой процедурой «для галочки» — актуальность присвоенной категории и соответствие системы защиты новым требованиям нужно подтверждать на регулярной основе.

Категорирование КИИ своими силами или с привлечением подрядчика

Все этапы категорирования — от определения принадлежности объекта к субъектам КИИ до направления сведений во ФСТЭК по форме приказа № 236 — субъект КИИ вправе выполнить как собственными силами, так и с привлечением внешнего исполнителя.

Выбор модели реализации определяется уровнем внутренней экспертизы в области 187‑ФЗ, ПП № 127/452 и отраслевых методических рекомендаций ФСТЭК, описанных в разделе о процедуре категорирования. Если в компании уже выстроены процессы и компетенции по работе с КИИ, целесообразно пройти процедуру внутренними ресурсами; при отсутствии достаточного опыта или дефиците профильных специалистов рациональнее привлечь подрядчика с подтверждённой практикой категорирования.

Когда компании справляются самостоятельно, а когда нужен подрядчик

Самостоятельное прохождение категорирования возможно, если в организации уже есть специалист по информационной безопасности, знакомый с методикой оценки критериев значимости, отраслевыми особенностями категорирования, с порядком формирования комиссии, с требованиями к оформлению актов и формы Приказа ФСТЭК России №236.

Если же у компании несколько объектов КИИ функционирующих в разных сферах, отсутствует профильный специалист или ограничены внутренние сроки, привлечение подрядчика, специализирующегося на категорировании, снижает риск ошибок на этапах инвентаризации, оценки критериев значимости и подготовки документов, описанных в предыдущих разделах.

Что дает комплексное сопровождение категорирования

Комплексное сопровождение объединяет все этапы процедуры, описанные в этой статье, в единый управляемый процесс: помощь в определении принадлежности к субъектам КИИ, инвентаризацию объектов с опорой на типовой отраслевой перечень, оценку критериев значимости, подготовку приказа о создании комиссии, актов категорирования и сведений по форме Приказа ФСТЭК России №236.

Такое сопровождение особенно ценно с учетом описанной выше ответственности по статье 19.7.15 КоАП РФ: правильно и своевременно проведенное категорирование — это не только выполнение требований 187-ФЗ, но и способ снять с организации и ее руководителей юридические риски, связанные с нарушением порядка категорирования объектов критической информационной инфраструктуры.

Какие еще требования предъявляются к безопасности КИИ

Помимо мер защиты ОКИИ, предусмотренных в ФЗ и ПП, есть отдельный блок требований, посвященный компьютерным атакам и инцидентам. Для объединения усилий по защите от кибератак существует НКЦКИ (Национальный координационный центр по компьютерным инцидентам) Организации должны подключаться к ведомственным ГосСОПКА или создавать собственные корпоративные центры ГосСОПКА, обмениваться информацией об инцидентах.

Требования к средствам обнаружения и противодействия атакам также прописаны (постановления ФСБ №196, 281) – как и ко средствам мониторинга (ПФСБ №213). То, как устанавливать причины, устранять последствия компьютерных атак и инцидентов, прописано в методических рекомендациях.

Также субъект КИИ может попадать под требования 152-ФЗ или Положений Банка России, что также возлагает на него обязанность соответствовать требованиям со стороны информационной безопасности.

Оцените данную статью

Узнавайте о выходе новых статей в блоге первыми!

Подпишитесь на нашу рассылку