Федеральный закон от 26 июля 2017 г. № 187-ФЗ “О безопасности критической информационной инфраструктуры Российской Федерации” ввел понятие критической информационной инфраструктуры (ранее – КСИИ, ключевая система информационной инфраструктуры). С тех пор появилось более 15 нормативно-правовых документов, регулирующих взаимодействие с КИИ, а необходимость их применения на практике вызывает все меньше вопросов.
Из всех требований к безопасности КИИ больше всего вопросов вызывает категорирование критической информационной инфраструктуры – именно ему в основном будет посвящена эта статья.
Критическая информационная инфраструктура, ее объекты и субъекты
Критическая информационная инфраструктура (КИИ) —объекты критической информационной инфраструктуры, а также сети электросвязи, используемые для организации взаимодействия таких объектов.
Объекты КИИ
Информационная система (ИС) – совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
Информационно-телекоммуникационные сеть (ИТКС) — технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.
Автоматизированная система управления (АСУ) — комплекс программных и программно-аппаратных средств, предназначенных для контроля за технологическим и (или) производственным оборудованием (исполнительными устройствами) и производимыми ими процессами, а также для управления такими оборудованием и процессами
Субъекты КИИ
Это организации или компании, которым принадлежат ИС, ИТКС, АСУ, а также компании, которые осуществляют взаимодействие указанных систем или сетей в сферах:
- здравоохранения;
- науки;
- транспорта;
- связи;
- энергетики;
- государственной регистрации прав на недвижимое имущество и сделок с ним;
- банковской сфере и иных сферах финансового рынка;
- топливно-энергетического комплекса промышленности;
- атомной энергии промышленности;
- оборонной промышленности;
- ракетно-космической промышленности;
- горнодобывающей промышленности;
- химической промышленности;
- металлургической и химической промышленности.
Как понять, является ли организация субъектом КИИ
Для того, чтобы определить принадлежность организации к субъектам КИИ, нужно выполнить следующие шаги:
1. Проверить правовой статус. По 187- ФЗ субъектами КИИ могут быть только государственные органы, государственные учреждения или российские юридические лица.
С 1 сентября 2025 года индивидуальные предприниматели из определения исключены.
2. Проверить сферу деятельности и зарегистрированные ОКВЭД. В п. 8 ст. 2 187-ФЗ перечислены сферы, где потенциально могут быть субъекты КИИ. Важно не просто числится в сфере, а реально осуществлять в ней деятельность.
2.1 Если сфера деятельности организации не регулируется 187-ФЗ, нужно проверить, предоставляет ли организация ИС/ИТКС/АСУ субъектов КИИ или обеспечивает взаимодействие между ИС/ИТКС/АСУ субъектов КИИ. Если результат проверки подтвердил указанное выше, то организация является субъектом КИИ и должна подчиняться требованиям регуляторов.
3. Провести инвентаризацию ИТ-активов. Необходимо выявить ИС, ИТКС, АСУ соответствующие типам ИС, ИТКС, АСУ, включенным в перечень типовых отраслевых объектов критической информационной инфраструктуры.
В случае выявления ИС, ИТКС, АСУ, не включенных в перечень типовых отраслевых объектов, рекомендуется провести категорирование выявленного объекта КИИ, а также направить в уполномоченный орган предложения по дополнению перечня типовых отраслевых объектов КИИ.
Также нужно отметить, что ФСТЭК и другие органы не могут присваивать категории: полномочия идентифицировать себя как субъекта критической информационной инфраструктуры есть только у самого потенциального субъекта. На ФСТЭК возлагается контроль за исполнением законодательства в этой области.
Категорирование объектов КИИ (ОКИИ)
Что такое категория значимости и зачем она нужна
Категория значимости объекта КИИ – оценка значимости и масштаба возможных последствий в случае возникновения компьютерных инцидентов на объектах критической информационной инфраструктуры.
Категорирование имеет практическое значение, так как позволяет определить меры для защиты объектов КИИ. Категория, присвоенная объекту, напрямую влияет на требования к его защите. Чем выше категория, тем строже требования: к организационным процессам, средствам информационной безопасности, оборудованию, квалификации сотрудников.
Реализация этих мер ложится на субъект КИИ и может отличаться в зависимости от модели угроз, бизнес-процессов и информационной инфраструктуры организации.
Всего есть 3 категории: первая, вторая, третья (в порядке убывания важности). При несоответствии ни одному показателю критериев значимости и их значениям, категория значимости не присваивается. Результаты присвоения категории или решение об отсутствии необходимости присвоения должны быть зафиксированы и направлены в ФСТЭК России. Пересмотр установленных категорий значимости или решений об отсутствии необходимости присвоения категорий осуществляется не реже, чем 1 раз в 5 лет.
Если у субъекта нет ОКИИ (такое возможно), направлять информацию в контролирующие органы не обязательно. При этом на случай проверок можно составить и хранить акт об отсутствии ОКИИ.
Критерии и принципы категорирования
При присвоении категории оцениваются следующие факторы:
- Социальная значимость. Оценивается возможный ущерб жизни или здоровью людей, возможность прекращения или нарушения функционирования объектов обеспечения жизнедеятельности населения, транспортной инфраструктуры, сетей связи.
- Политическая значимость. Оценивается возможность причинения ущерба интересам Российской Федерации в вопросах внутренней и внешней политики.
- Экономическая значимость. Оценивается возможность причинения прямого и косвенного ущерба субъектам КИИ и бюджетам Российской Федерации.
- Экологическая значимость. Оценивается уровень воздействия на окружающую среду.
Значимость для обеспечения обороны страны, безопасности государства и правопорядка. Оценивается влияние на обороноспособность страны и безопасность государства, включая выполнение государственного оборонного заказа.
Что подлежит категорированию
Категорированию подлежат все объекты (не субъекты) критической информационной инфраструктуры, то есть ИС, ИТКС, АСУ, которые включены в перечни типовых отраслевых объектов критической информационной инфраструктуры.
Как определить перечень объектов быстрее
Отнесение конкретной ИС, ИТКС или АСУ к объекту, подлежащему категорированию, раньше целиком зависело от самостоятельной оценки субъекта: организация сверяла свои системы с общими критериями значимости и решала, какие именно объекты включать в перечень для категорирования. Такой подход вызывал множество вопросов у субъектов КИИ.
Для устранения неопределенности и повышения эффективности категорирования КИИ в феврале 2026 года было принято Распоряжение Правительства Российской Федерации № 360-р О перечне типовых отраслевых объектов критической информационной инфраструктуры РФ. Распоряжение утвердило Перечень типовых отраслевых объектов КИИ, который позволяет более точно определить объекты КИИ с учетом специфики сферы деятельности субъекта.
Как проходит процедура категорирования
Существуют правила категорирования и показатели критериев значимости установлены в Постановлении Правительства РФ от 8 февраля 2018 г. № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений».
Правительство Российской Федерации совместно с уполномоченными органами устанавливает отраслевые особенности категорирования ОКИИ, включающие в себя отраслевые признаки значимости ОКИИ, порядок расчета значений показателей критериев значимости с учетом особенностей функционирования объекта критической информационной инфраструктуры.
Процедура категорирования включает в себя:
- Создание решением руководителя постоянно действующей комиссии по категорированию;
- Определение перечня объектов КИИ для категорирования;
- Непосредственно категорирование;
- Составление акта категорирования ОКИИ;
- Направление сведений о результатах категорирования во ФСТЭК России. На отправку дается 10 рабочих дней со дня утверждения акта.
Пересмотр установленных категорий значимости или решений об отсутствии необходимости присвоения категорий осуществляется не реже, чем 1 раз в 5 лет или в случае изменений в структуре организации, изменений в инфраструктуре или изменения показателей критериев значимости ОКИИ.
Какие документы формируются в процессе категорирования
Каждый этап процедуры категорирования, описанный выше, закрепляется отдельным документом — именно эти документы затем являются подтверждением того, что субъект КИИ провел категорирование в соответствии с Постановлением Правительства №127:
- приказ руководителя организации о создании комиссии по категорированию;
- перечень объектов КИИ, подлежащих категорированию;
- протокол заседания Протокол заседания комиссии по категорированию;
- акт категорирования по каждому объекту КИИ — фиксирует присвоенную категорию значимости либо отсутствие оснований для ее присвоения;
- сведения о результатах категорирования по форме приказа ФСТЭК России №236, которые направляются регулятору в течение 10 дней;
- акт об отсутствии ОКИИ — составляется и хранится, если у субъекта нет объектов КИИ, подлежащих направлению сведений во ФСТЭК.
Отсутствие любого из этих документов или ошибка в форме (приказ ФСТЭК России № 236) могут быть расценены ФСТЭК России как нарушение процедуры категорирования.
Что грозит субъекту КИИ за нарушение порядка категорирования
Поскольку категорирование — это обязанность, установленная 187-ФЗ ее невыполнение или нарушение сроков влечет ответственность. За непредставление, нарушение сроков представления или представление недостоверных сведений о результатах категорирования во ФСТЭК России предусмотрена административная ответственность по статье 19.7.15 КоАП РФ.
Это делает категорирование не формальной процедурой «для отчетности», а обязательством, за нарушение которого субъект КИИ и его должностные лица несут прямую административную ответственность.
Чего ожидать от регуляции КИИ в будущем
Регулирование КИИ продолжает ужесточаться.
С апреля 2026 года ввели административную ответственность за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, а также информационных систем и сетей, относящихся к критической информационной инфраструктуре Российской Федерации. Штрафы составляют: для граждан — от 5 тыс. до 10 тыс. руб., должностных лиц — от 10 тыс. до 50 тыс. руб., юрлиц — от 100 тыс. до 500 тыс. руб.
Одновременно уточнена статья 274.1 УК РФ: под уголовную ответственность за неправомерное воздействие на КИИ теперь прямо подпадает уничтожение, блокирование, модификация и копирование информации, содержащейся в критической информационной инфраструктуре.
На горизонте 2026–2027 годов продолжится утверждение отраслевых особенностей категорирования для оставшихся сфер. С 1 марта 2027 г. вступит в силу обновленный Приказ ФСТЭК России № 235, обязывающий субъектов КИИ в рамках контроля состояния значимых объектов КИИ рассчитывать:
- Показатель, характеризующий текущее состояние обеспечения безопасности значимых ОКИИ и степень соответствия минимально необходимому уровню обеспечения безопасности от типовых актуальных угроз безопасности информации ( показатель защищенности К зи);
- Показатель, определяющий достаточность и эффективность проведенных мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры (показатель уровня зрелости У зи).
Для субъектов КИИ это означает, что категорирование перестаёт быть разовой процедурой «для галочки» — актуальность присвоенной категории и соответствие системы защиты новым требованиям нужно подтверждать на регулярной основе.
Категорирование КИИ своими силами или с привлечением подрядчика
Все этапы категорирования — от определения принадлежности объекта к субъектам КИИ до направления сведений во ФСТЭК по форме приказа № 236 — субъект КИИ вправе выполнить как собственными силами, так и с привлечением внешнего исполнителя.
Выбор модели реализации определяется уровнем внутренней экспертизы в области 187‑ФЗ, ПП № 127/452 и отраслевых методических рекомендаций ФСТЭК, описанных в разделе о процедуре категорирования. Если в компании уже выстроены процессы и компетенции по работе с КИИ, целесообразно пройти процедуру внутренними ресурсами; при отсутствии достаточного опыта или дефиците профильных специалистов рациональнее привлечь подрядчика с подтверждённой практикой категорирования.
Когда компании справляются самостоятельно, а когда нужен подрядчик
Самостоятельное прохождение категорирования возможно, если в организации уже есть специалист по информационной безопасности, знакомый с методикой оценки критериев значимости, отраслевыми особенностями категорирования, с порядком формирования комиссии, с требованиями к оформлению актов и формы Приказа ФСТЭК России №236.
Если же у компании несколько объектов КИИ функционирующих в разных сферах, отсутствует профильный специалист или ограничены внутренние сроки, привлечение подрядчика, специализирующегося на категорировании, снижает риск ошибок на этапах инвентаризации, оценки критериев значимости и подготовки документов, описанных в предыдущих разделах.
Что дает комплексное сопровождение категорирования
Комплексное сопровождение объединяет все этапы процедуры, описанные в этой статье, в единый управляемый процесс: помощь в определении принадлежности к субъектам КИИ, инвентаризацию объектов с опорой на типовой отраслевой перечень, оценку критериев значимости, подготовку приказа о создании комиссии, актов категорирования и сведений по форме Приказа ФСТЭК России №236.
Такое сопровождение особенно ценно с учетом описанной выше ответственности по статье 19.7.15 КоАП РФ: правильно и своевременно проведенное категорирование — это не только выполнение требований 187-ФЗ, но и способ снять с организации и ее руководителей юридические риски, связанные с нарушением порядка категорирования объектов критической информационной инфраструктуры.
Какие еще требования предъявляются к безопасности КИИ
Помимо мер защиты ОКИИ, предусмотренных в ФЗ и ПП, есть отдельный блок требований, посвященный компьютерным атакам и инцидентам. Для объединения усилий по защите от кибератак существует НКЦКИ (Национальный координационный центр по компьютерным инцидентам) Организации должны подключаться к ведомственным ГосСОПКА или создавать собственные корпоративные центры ГосСОПКА, обмениваться информацией об инцидентах.
Требования к средствам обнаружения и противодействия атакам также прописаны (постановления ФСБ №196, 281) – как и ко средствам мониторинга (ПФСБ №213). То, как устанавливать причины, устранять последствия компьютерных атак и инцидентов, прописано в методических рекомендациях.
Также субъект КИИ может попадать под требования 152-ФЗ или Положений Банка России, что также возлагает на него обязанность соответствовать требованиям со стороны информационной безопасности.
