1. Что такое критическая информационная инфраструктура
Критическая информационная инфраструктура (КИИ) — это информационные системы (ИС), информационно-телекоммуникационные сети и автоматизированные системы управления (АСУ), которые обеспечивают работу ключевых отраслей экономики и жизнеобеспечения страны. Правовую основу регулирования заложил закон № 187-ФЗ от 26.07.2017.
К КИИ относятся объекты, функционирующие в следующих сферах:
связь, здравоохранение, наука;
транспорт, энергетика;
банковская сфера и финансовый рынок;
топливно-энергетический комплекс;
атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность.
Информационное обеспечение систем образования, топливно-энергетического комплекса и транспорта также подпадает под определение КИИ.
Например, объектами КИИ считаются АСУ технологическими процессами на производстве, отраслевые государственные ИС, централизованные учетные и диспетчерские платформы и т.д.
2. Кто считается субъектом КИИ
Субъектами КИИ признаются лица, которым на праве собственности, аренды или ином законном основании принадлежат объекты КИИ, функционирующие в вышеперечисленных сферах. Также к ним относятся российские юрлица, которые обеспечивают взаимодействие объектов КИИ.
Субъектами КИИ могут быть как государственные органы, так и российские коммерческие и некоммерческие организации. Принадлежность к субъектам КИИ определяется по ФЗ №187-ФЗ и по сферам функционирования систем и сетей, которыми владеет организация.
Учтите: субъект КИИ — это необязательно владелец предприятия в целом. Это организация, которой на законном основании принадлежат объекты КИИ. Например, если компания арендует дата-центр, имеющий лицензии на оказание услуг связи, такая компания признается субъектом КИИ.

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!
Выгружайте отчеты.
Добавляйте списки контрагентов.
Проявляйте должную осмотрительность.
Эти и другие возможности Мобиз доступны бесплатно!
3. Кто обязан защищать критическую информационную инфраструктуру
Защищать объекты КИИ обязаны их владельцы или арендаторы — именно они признаются субъектами КИИ по закону № 187-ФЗ. С 1 сентября 2025 года в закон внесены поправки, которые ужесточили ряд требований.
Все субъекты, у которых есть значимые объекты КИИ, теперь должны обеспечить непрерывную техническую связь с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак. Они обязаны в постоянном режиме передавать туда информацию о любых инцидентах — не только о состоявшихся атаках, но и о сбоях и даже о готовящихся угрозах.
Параллельно законодательство ввело прямой запрет на закупку и использование иностранного ПО на значимых объектах КИИ, если его происхождение связано с недружественными странами. Это часть государственной политики по обеспечению технологической независимости и суверенитета КИИ.
Что будет за необеспечение защиты КИИ:
В 2026 году в КоАП появилась новая статья 13.12.2, предусматривающая ответственность за нарушение правил эксплуатации объектов КИИ. Штрафы — до 500 000 рублей.
Штрафы применяются даже при отсутствии инцидентов — за сам факт несоблюдения правил эксплуатации объекта КИИ или доступа к нему. Срок давности для привлечения к ответственности — 1 год с даты нарушения.
Помимо административной, существует и уголовная ответственность по ст. 274.1 УК за неправомерное воздействие на КИИ, и там уже возможно лишение свободы на срок до 10 лет.
Проверьте, относится ли ваша организация к субъектам КИИ
Поможем определить объекты КИИ, оценить риски и понять, какие требования закона уже обязательны для вашей компании

4. Как обеспечить защиту КИИ
Шаг 1. Идентификация объектов КИИ. Субъект КИИ должен определить, какие из его информационных систем, сетей и АСУ подпадают под критерии и типовые перечни, утвержденные Правительством (распоряжение от 26.02.2026 № 360-р). Для этого составляется перечень имеющихся объектов с описанием их назначения, который затем сопоставляется с утвержденным перечнем типовых отраслевых объектов КИИ.
Шаг 2. Категорирование объектов КИИ. Каждый выявленный объект КИИ должен пройти процедуру категорирования, то есть ему присваивается одна из категорий значимости (от 1 до 4). После этого сведения об объекте направляются во ФСТЭК.
Шаг 3. Выполнение требований к защите. С 1 марта 2026 года вступил в силу приказ ФСТЭК № 117, который заменил действовавший более десяти лет приказ № 17. Нужно обосновать выбор мер защиты критической информационной инфраструктуры с учетом актуальных угроз и архитектуры системы. Среди новых требований:
обязательное наличие технической поддержки от разработчиков;
запрет на удаленный доступ сторонних лиц к системам защиты;
строгий контроль всех действий пользователей на объектах КИИ;
усиление требований к мониторингу и расследованию инцидентов.
Шаг 4. Подключение к ГосСОПКА. Все субъекты КИИ, обладающие значимыми объектами, обязаны обеспечить непрерывную техническую связь с системой ГосСОПКА. Это подразумевает подключение к инфраструктуре НКЦКИ по правилам, утвержденным ФСБ.
Шаг 5. Создание системы безопасности. Для значимых объектов КИИ разрабатывается и внедряется система защиты информации, которая проходит аттестацию по новым правилам. Требования к построению такой системы определяет приказ ФСТЭК № 239. Например, для объектов КИИ первой и второй категорий значимости обязательны межсетевые экраны класса защиты не ниже 4-го уровня. Система должна обеспечивать изоляцию значимых объектов: вендорам запрещается любой бесконтрольный доступ к системам заказчиков, включая удаленную поддержку и автоматические обновления.
Защита КИИ — это уже не рекомендация, а обязательное требование закона. С 2026 года ответственность за нарушения требований к защите критической информационной инфраструктуры существенно ужесточена. Штрафы применяются даже при отсутствии инцидентов — за сам факт несоблюдения правил эксплуатации объектов КИИ. Оставьте заявку и получите предварительную консультацию
5. Подведем итоги
Какие новые требования к защите критической информационной инфраструктуры вступили в силу в 2026 году?
С 1 марта 2026 года начал действовать приказ ФСТЭК России № 117. Он заменил устаревшие нормы и перевел защиту КИИ на риск-ориентированный подход, сделав акцент на постоянном мониторинге, анализе угроз и оперативном реагировании на инциденты.
Какие установлены штрафы за необеспечение защиты КИИ?
С 20 апреля 2026 года в КоАП действует статья 13.12.2, по которой наказание грозит даже при отсутствии инцидента. Штраф для должностных лиц составляет от 10 000 до 50 000 рублей, а для юридических лиц — от 100 000 до 500 000 рублей.
Кто именно обязан обеспечивать защиту объектов КИИ?
Такая обязанность лежит на их владельцах или арендаторах — субъектах КИИ. Это могут быть как государственные органы и учреждения, так и коммерческие организации, если они владеют информационными системами, задействованными в КИИ.
Каков порядок категорирования объектов для защиты КИИ?
Организации обязаны самостоятельно выявить у себя такие объекты, сверившись с этими перечнями, и предоставить сведения о них в ФСТЭК.
Нужно ли полностью отказываться от иностранного ПО для защиты объектов КИИ?
Да, но не всем. С 1 января 2025 года на значимых объектах КИИ запрещено использовать иностранное ПО из недружественных стран и закупать новые иностранные средства защиты информации (СЗИ). Полный переход на российские СЗИ должен быть завершен до 1 января 2028 года, а на российские программно-аппаратные комплексы (ПАК) — до 1 декабря 2030 года.
Проверьте готовность вашей инфраструктуры к требованиям по КИИ
Проведем аудит объектов КИИ, оценим соответствие требованиям ФСТЭК и поможем подготовиться к проверкам и категорированию

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFGNjjyj


Начать дискуссию