Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
🔴 Бесплатный вебинар: Реформа ТК РФ-2026: от стажировки до увольнений и искусственного интеллекта
Консалтинг Онлайн
Интернет и IT
Читать 4 мин
Защита критической информационной инфраструктуры в 2026 году: полный гайд

Защита критической информационной инфраструктуры в 2026 году: полный гайд

Рассказываем, кто обязан обеспечить защиту критической информационной инфраструктуры и как это сделать, чтобы снизить риски. Узнайте, что такое критическая информационная инфраструктура, кто считается субъектом КИИ, новые штрафы за нарушения, порядок категорирования объектов, запрет на иностранное ПО и подключение к ГосСОПКА. 

1,6 тыс. просмотров1,7 тыс. открытий

1. Что такое критическая информационная инфраструктура

Критическая информационная инфраструктура (КИИ) — это информационные системы (ИС), информационно-телекоммуникационные сети и автоматизированные системы управления (АСУ), которые обеспечивают работу ключевых отраслей экономики и жизнеобеспечения страны. Правовую основу регулирования заложил закон № 187-ФЗ от 26.07.2017.

К КИИ относятся объекты, функционирующие в следующих сферах: 

  • связь, здравоохранение, наука;

  • транспорт, энергетика;

  • банковская сфера и финансовый рынок;

  • топливно-энергетический комплекс;

  • атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. 

Информационное обеспечение систем образования, топливно-энергетического комплекса и транспорта также подпадает под определение КИИ.

Например, объектами КИИ считаются АСУ технологическими процессами на производстве, отраслевые государственные ИС, централизованные учетные и диспетчерские платформы и т.д.

2. Кто считается субъектом КИИ

Субъектами КИИ признаются лица, которым на праве собственности, аренды или ином законном основании принадлежат объекты КИИ, функционирующие в вышеперечисленных сферах. Также к ним относятся российские юрлица, которые обеспечивают взаимодействие объектов КИИ.

Субъектами КИИ могут быть как государственные органы, так и российские коммерческие и некоммерческие организации. Принадлежность к субъектам КИИ определяется по ФЗ №187-ФЗ и по сферам функционирования систем и сетей, которыми владеет организация.

Учтите: субъект КИИ — это необязательно владелец предприятия в целом. Это организация, которой на законном основании принадлежат объекты КИИ. Например, если компания арендует дата-центр, имеющий лицензии на оказание услуг связи, такая компания признается субъектом КИИ.

мобиз.jpg

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!

  • Выгружайте отчеты.

  • Добавляйте списки контрагентов.

  • Проявляйте должную осмотрительность.

  • Эти и другие возможности Мобиз доступны бесплатно!

Попробовать бесплатно

3. Кто обязан защищать критическую информационную инфраструктуру

Защищать объекты КИИ обязаны их владельцы или арендаторы — именно они признаются субъектами КИИ по закону № 187-ФЗ. С 1 сентября 2025 года в закон внесены поправки, которые ужесточили ряд требований.

Все субъекты, у которых есть значимые объекты КИИ, теперь должны обеспечить непрерывную техническую связь с ГосСОПКА — государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак. Они обязаны в постоянном режиме передавать туда информацию о любых инцидентах — не только о состоявшихся атаках, но и о сбоях и даже о готовящихся угрозах.

Параллельно законодательство ввело прямой запрет на закупку и использование иностранного ПО на значимых объектах КИИ, если его происхождение связано с недружественными странами. Это часть государственной политики по обеспечению технологической независимости и суверенитета КИИ.

Что будет за необеспечение защиты КИИ:

  • В 2026 году в КоАП появилась новая статья 13.12.2, предусматривающая ответственность за нарушение правил эксплуатации объектов КИИ. Штрафы — до 500 000 рублей. 

  • Штрафы применяются даже при отсутствии инцидентов — за сам факт несоблюдения правил эксплуатации объекта КИИ или доступа к нему. Срок давности для привлечения к ответственности — 1 год с даты нарушения.

  • Помимо административной, существует и уголовная ответственность по ст. 274.1 УК за неправомерное воздействие на КИИ, и там уже возможно лишение свободы на срок до 10 лет. 

Проверьте, относится ли ваша организация к субъектам КИИ

Поможем определить объекты КИИ, оценить риски и понять, какие требования закона уже обязательны для вашей компании

4. Как обеспечить защиту КИИ

Шаг 1. Идентификация объектов КИИ. Субъект КИИ должен определить, какие из его информационных систем, сетей и АСУ подпадают под критерии и типовые перечни, утвержденные Правительством (распоряжение от 26.02.2026 № 360-р). Для этого составляется перечень имеющихся объектов с описанием их назначения, который затем сопоставляется с утвержденным перечнем типовых отраслевых объектов КИИ.

Шаг 2. Категорирование объектов КИИ. Каждый выявленный объект КИИ должен пройти процедуру категорирования, то есть ему присваивается одна из категорий значимости (от 1 до 4). После этого сведения об объекте направляются во ФСТЭК.

Шаг 3. Выполнение требований к защите. С 1 марта 2026 года вступил в силу приказ ФСТЭК № 117, который заменил действовавший более десяти лет приказ № 17. Нужно обосновать выбор мер защиты критической информационной инфраструктуры с учетом актуальных угроз и архитектуры системы. Среди новых требований:

  • обязательное наличие технической поддержки от разработчиков;

  • запрет на удаленный доступ сторонних лиц к системам защиты;

  • строгий контроль всех действий пользователей на объектах КИИ;

  • усиление требований к мониторингу и расследованию инцидентов.

Шаг 4. Подключение к ГосСОПКА. Все субъекты КИИ, обладающие значимыми объектами, обязаны обеспечить непрерывную техническую связь с системой ГосСОПКА. Это подразумевает подключение к инфраструктуре НКЦКИ по правилам, утвержденным ФСБ. 

Шаг 5. Создание системы безопасности. Для значимых объектов КИИ разрабатывается и внедряется система защиты информации, которая проходит аттестацию по новым правилам. Требования к построению такой системы определяет приказ ФСТЭК № 239. Например, для объектов КИИ первой и второй категорий значимости обязательны межсетевые экраны класса защиты не ниже 4-го уровня. Система должна обеспечивать изоляцию значимых объектов: вендорам запрещается любой бесконтрольный доступ к системам заказчиков, включая удаленную поддержку и автоматические обновления. 

Защита КИИ — это уже не рекомендация, а обязательное требование закона. С 2026 года ответственность за нарушения требований к защите критической информационной инфраструктуры существенно ужесточена. Штрафы применяются даже при отсутствии инцидентов — за сам факт несоблюдения правил эксплуатации объектов КИИ. Оставьте заявку и получите предварительную консультацию

5. Подведем итоги

Какие новые требования к защите критической информационной инфраструктуры вступили в силу в 2026 году?

С 1 марта 2026 года начал действовать приказ ФСТЭК России № 117. Он заменил устаревшие нормы и перевел защиту КИИ на риск-ориентированный подход, сделав акцент на постоянном мониторинге, анализе угроз и оперативном реагировании на инциденты.

Какие установлены штрафы за необеспечение защиты КИИ?

С 20 апреля 2026 года в КоАП действует статья 13.12.2, по которой наказание грозит даже при отсутствии инцидента. Штраф для должностных лиц составляет от 10 000 до 50 000 рублей, а для юридических лиц — от 100 000 до 500 000 рублей.

Кто именно обязан обеспечивать защиту объектов КИИ?

Такая обязанность лежит на их владельцах или арендаторах — субъектах КИИ. Это могут быть как государственные органы и учреждения, так и коммерческие организации, если они владеют информационными системами, задействованными в КИИ.

Каков порядок категорирования объектов для защиты КИИ?

Организации обязаны самостоятельно выявить у себя такие объекты, сверившись с этими перечнями, и предоставить сведения о них в ФСТЭК.

Нужно ли полностью отказываться от иностранного ПО для защиты объектов КИИ?

Да, но не всем. С 1 января 2025 года на значимых объектах КИИ запрещено использовать иностранное ПО из недружественных стран и закупать новые иностранные средства защиты информации (СЗИ). Полный переход на российские СЗИ должен быть завершен до 1 января 2028 года, а на российские программно-аппаратные комплексы (ПАК) — до 1 декабря 2030 года.

Проверьте готовность вашей инфраструктуры к требованиям по КИИ

Проведем аудит объектов КИИ, оценим соответствие требованиям ФСТЭК и поможем подготовиться к проверкам и категорированию

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFGNjjyj

Начать дискуссию

ГлавнаяПодписка