1. Что такое категорирование КИИ
Категорирование объекта КИИ — это процедура, которая позволяет определить значимость такого объекта критической информационной инфраструктуры, выявить возможные последствия при нарушении его работы, а также принять меры защиты, соответствующие конкретному объекту. Особенности регулируются законом от 26.07.2017 № 187-ФЗ и постановлением Правительства от 08.02.2018 № 127.
По результатам категорирования объекту присваивается одна из трех категорий значимости:
Первая категория (высшая) — объекты, нарушение работы которых может привести к катастрофическим последствиям для безопасности государства, жизни людей или экономики страны. Максимальные требования к защите, усиленный контроль ФСТЭК, обязательное импортозамещение.
Вторая категория (средняя) — объекты, инциденты на которых могут привести к значительным нарушениям критически важных процессов, но последствия ограничены по масштабу.
Третья категория (базовая) — объекты с ограниченным потенциалом воздействия на критические процессы, нарушения не приводят к серьезным последствиям для государства.
Правила категорирования объектов КИИ, утвержденные постановлением № 127, предусматривают, что категория присваивается по совокупности критериев: социальной, политической, экономической, экологической значимости, а также значимости для обороноспособности и правопорядка.
Важно! С 2026 года действуют существенные изменения. Так, с 1 марта вступил в силу приказ ФСТЭК № 117, закрепивший риск-ориентированный подход при выборе мер защиты КИИ. Кроме того, распоряжением Правительства № 360-р от 26.02.2026 утвержден перечень типовых отраслевых объектов КИИ, охватывающий почти 400 позиций. Теперь субъекты обязаны сверять свои активы с этим перечнем и проводить категорирование КИИ с учетом отраслевых особенностей.

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!
Выгружайте отчеты.
Добавляйте списки контрагентов.
Проявляйте должную осмотрительность.
Эти и другие возможности Мобиз доступны бесплатно!
2. Для кого обязательно категорирование объектов КИИ
Категорирование КИИ обязательно для всех субъектов критической информационной инфраструктуры. Субъектами КИИ признаются государственные органы, учреждения, российские юридические лица, которым на праве собственности, аренды или ином законном основании принадлежат информационные системы, автоматизированные системы управления или телекоммуникационные сети, функционирующие в определенных сферах.
Сферы деятельности субъектов КИИ:
здравоохранение;
наука;
транспорт;
связь;
энергетика;
банковская сфера и иные финансовые рынки;
атомная энергетика;
оборонная, ракетно-космическая, горная, металлургическая и химическая отрасли.
С 26 февраля 2026 года для определения того, попадает ли объект под категорирование КИИ, используется Перечень типовых отраслевых объектов КИИ (распоряжение № 360-р). Типовые объекты сгруппированы по отраслям, каждому объекту соответствует описание процесса или функции и виды деятельности субъекта с привязкой кодов ОКВЭД. Если ваша система подпадает под позицию из этого перечня, вы обязаны провести категорирование КИИ.
Защита КИИ — это уже не рекомендация, а обязательное требование закона. С 2026 года ответственность за нарушения требований к защите критической информационной инфраструктуры существенно ужесточена. Штрафы применяются даже при отсутствии инцидентов — за сам факт несоблюдения правил эксплуатации объектов КИИ. Оставьте заявку и получите предварительную консультацию
3. Как проводится категорирование КИИ
Шаг 1. Подтверждение статуса субъекта КИИ
Прежде всего необходимо определить, является ли организация субъектом КИИ:
Проанализируйте сферу деятельности в соответствии с п. 8 ст. 2 закона № 187-ФЗ.
Проверьте, подпадают ли ваши информационные системы, АСУ или ИТКС под типовые отраслевые объекты КИИ из Перечня (распоряжение № 360-р).
Фактическое осуществление деятельности в указанных сферах является определяющим признаком. Наличие кода ОКВЭД в ЕГРЮЛ носит вспомогательный характер.
Шаг 2. Создание комиссии
Руководитель организации создает комиссию по категорированию КИИ и утверждает ее состав приказом. В комиссию обязательно должны войти:
руководители или уполномоченные представители IT-подразделения и службы ИБ;
представители технологических и производственных подразделений (для АСУ ТП);
юридическая служба.
Важно вовлечь технических специалистов — без понимания реальных технологических процессов система описывается неполно, а модель угроз теряет практическую ценность.
Шаг 3. Инвентаризация и выявление объектов КИИ
Комиссия проводит инвентаризацию всех информационных систем, ИТКС и АСУ организации. Для каждого объекта:
составляется описание назначения, архитектуры и взаимосвязей;
определяется, выполняет ли объект критические процессы из утвержденного перечня;
устанавливаются границы объекта — одна из самых частых причин возврата материалов на доработку.
Результатом этапа становится перечень объектов КИИ, подлежащих категорированию, который утверждается руководителем организации.
Шаг 4. Оценка критериев значимости
Для каждого выявленного объекта комиссия проводит оценку по критериям значимости, установленным постановлением Правительства № 127:
социальная значимость;
политическая значимость;
экономическая значимость;
экологическая значимость;
значимость для обороны страны, безопасности и правопорядка.
Каждый критерий имеет количественные показатели. Например, для экономической значимости оценивается размер ущерба, который может возникнуть при нарушении работы объекта. Последствия оцениваются для каждого из свойств безопасности информации: конфиденциальности, целостности и доступности.
Шаг 5. Присвоение категории значимости
На основе оценки критериев объекту присваивается категория значимости (I, II или III). Если ни один из критериев не достигает порогового значения, объект признается незначимым — по результатам категорирования КИИ фиксируется отсутствие необходимости присвоения категории.
В завершение оформляется акт категорирования КИИ, который подписывается всеми членами комиссии и утверждается руководителем организации. Без этого документа нельзя приступить к проектированию системы защиты.
Шаг 6. Направление сведений в ФСТЭК
Сведения о результатах категорирования объектов КИИ направляются в ФСТЭК в течение 10 дней. При изменении перечней типовых объектов КИИ или критериев значимости субъект обязан пересмотреть ранее присвоенные категории и направить обновленную информацию в уполномоченный орган.
Проверьте, относится ли ваша организация к субъектам КИИ
Поможем определить объекты КИИ, оценить риски и понять, какие требования закона уже обязательны для вашей компании

4. Возможные проблемы при категорировании объекта КИИ
Практика показывает, что при категорировании КИИ компании регулярно сталкиваются с типичными ошибками:
Неполный сбор исходных данных. Организации начинают категорирование КИИ без актуальных схем, перечней автоматизированных систем и каналов связи. В итоге документы переделываются, сроки сдвигаются на месяцы.
Непонимание границ объекта КИИ. Часть систем «выпадает» из описания или, наоборот, включается лишнее. Регуляторы обращают на это особое внимание — неправильное выделение границ является частой причиной возврата материалов на доработку.
Формальный подход к оценке последствий. Определение категории «на глаз», без обоснования последствий для каждого из свойств безопасности информации, приводит к тому, что документы не выдерживают проверки.
Заблуждение «я не субъект КИИ». До сих пор около 25% организаций ошибочно считают, что не относятся к КИИ. После утверждения перечня типовых объектов эта позиция стала особенно рискованной.
5. Если не сделать категорирование КИИ: ответственность
За непредставление или нарушение сроков представления в ФСТЭК сведений о результатах категорирования КИИ наступает административная ответственность по статье 19.7.15 КоАП:
для должностных лиц — штраф от 10 000 до 50 000 рублей;
для юридических лиц — штраф от 50 000 до 100 000 рублей.
Такая же ответственность предусмотрена за представление недостоверных сведений о результатах категорирования объектов КИИ. Кроме того, за повторное непредставление или нарушение сроков предусмотрен повышенный штраф: для должностных лиц — от 50 000 до 100 000 рублей, для юрлиц — от 100 000 до 200 000 рублей.
С 2026 года регуляторы усилили контроль за объектами критической информационной инфраструктуры. Отсутствие категорирования, несоблюдение требований ФСТЭК, использование запрещенного ПО или отсутствие подключения к ГосСОПКА могут привести к штрафам и предписаниям даже без факта кибератаки. Проверьте, соответствует ли ваша инфраструктура требованиям законодательства о КИИ.
6. Чек-лист для арендаторов и владельцев объектов КИИ
Чтобы пройти категорирование КИИ без ошибок и в срок, проверьте себя по этому чек-листу:
Подтвердите статус субъекта КИИ — проанализируйте деятельность организации по п. 8 ст. 2 закона № 187-ФЗ и сверьте с Перечнем типовых отраслевых объектов КИИ (распоряжение № 360-р).
Создайте комиссию по категорированию — утвердите приказом руководителя состав, включив представителей IT, ИБ, технологических и юридических подразделений.
Проведите инвентаризацию — выявите все информационные системы, ИТКС и АСУ, для каждого объекта определите границы, состав и взаимосвязи.
Сформируйте и утвердите перечень объектов КИИ — добейтесь, чтобы руководитель подписал итоговый список систем, подлежащих категорированию КИИ.
Проведите оценку критериев значимости — для каждого объекта количественно оцените социальный, политический, экономический, экологический ущерб и влияние на обороноспособность.
Присвойте категории значимости — каждому объекту присвойте I, II или III категорию, либо зафиксируйте отсутствие необходимости категорирования.
Оформите акт категорирования КИИ — добейтесь подписания документа всеми членами комиссии и утверждения руководителем.
Направьте сведения в ФСТЭК — передайте информацию о результатах категорирования КИИ в уполномоченный орган в установленный срок.
Учтите отраслевые особенности — при необходимости примените отраслевые методики (для финансового сектора, связи, атомной энергии и др.).
Если ваша организация впервые столкнулась с необходимостью категорирования КИИ, рекомендуем не откладывать эту работу. Утвержденный перечень типовых объектов КИИ существенно упрощает идентификацию, а своевременное категорирование КИИ позволит избежать штрафов и обеспечит устойчивость критически важных бизнес-процессов к киберугрозам.
Проверьте готовность вашей инфраструктуры к требованиям по КИИ
Проведем аудит объектов КИИ, оценим соответствие требованиям ФСТЭК и поможем подготовиться к проверкам и категорированию

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFJuNTUM


Начать дискуссию