Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
💯 Бесплатная диагностика знаний ребенка в 100балльном репетиторе 💯
Что такое критическая информационная инфраструктура: определения и требования к КИИ

Что такое критическая информационная инфраструктура: определения и требования к КИИ

Рассказали, что считается критической информационной инфраструктурой, какие организации относятся к субъектам КИИ, какие требования должны соблюдаться и как обеспечить защиту на практике. 

1,4 тыс. просмотров609 открытий

1. Критическая информационная инфраструктура: определение

Критическая информационная инфраструктура (КИИ) — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления (АСУ), которые обеспечивают работу ключевых отраслей экономики и жизнеобеспечения страны. Правовой статус КИИ определен законом от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

К КИИ относятся объекты, функционирующие в следующих сферах: 

  • здравоохранение, наука, транспорт, связь, энергетика;

  • банковская сфера и иные финансовые рынки;

  • топливно-энергетический комплекс, атомная энергия;

  • оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность.

2. Кто считается субъектом критической информационной инфраструктуры

Субъектами критической информационной инфраструктуры Российской Федерации являются государственные органы, государственные учреждения и российские юридические лица, которым на праве собственности, аренды или ином законном основании принадлежат объекты КИИ, которые используются в вышеуказанных сферах. 

Рассмотрим примеры субъектов КИИ. 

№1. Финтех-компания. Организация разрабатывает платежное мобильное приложение, через которое должно проходить более 50 000 транзакций в сутки. Ее информационная система взаимодействует с банковскими процессинговыми центрами, а сбой даже на несколько часов способен парализовать расчеты в целом регионе. 

В соответствии с постановлением Правительства от 06.02.2026 № 92, определяющим отраслевые особенности категорирования в финансовом секторе, такая компания признается субъектом КИИ и обязана провести категорирование КИИ для своих платежных и учетных систем.

№2. Научно-исследовательский институт (НИИ). Организация использует информационные системы и автоматизированные системы управления для проведения научных исследований и разработок. В соответствии с разделом «Сфера науки» Перечня типовых отраслевых объектов КИИ (распоряжение № 360-р), системы для управления оборудованием с числовым программным управлением, задействованным в НИОКР, а также АСУ, обеспечивающие автоматизацию процессов управления изготовлением изделий при исследованиях, отнесены к типовым объектам КИИ. 

Постановлением Правительства от 07.03.2026 № 246 утверждены отраслевые особенности категорирования для научной сферы — НИИ обязан провести категорирование объектов КИИ для лабораторных информационных систем.

№3. Металлургический комбинат. Предприятие эксплуатирует ERP-систему, которая интегрирует ключевые бизнес-процессы: финансы, закупки, производство и кадровый учет. ERP-системы включены в перечень объектов КИИ для металлургической промышленности (распоряжение № 360-р). 

Комбинат обязан провести категорирование КИИ для ERP и АСУ технологическими процессами, а также обеспечить их соответствие требованиям приказа ФСТЭК № 117. При этом импортозамещение таких систем находится под контролем Национального центра компетенций по информационным системам управления, что усложняет проекты и увеличивает затраты на них.

Проверьте, относится ли ваша организация к субъектам КИИ

Поможем определить объекты КИИ, оценить риски и понять, какие требования закона уже обязательны для вашей компании

3. Основные требования ФЗ №187-ФЗ в 2026 году

Организации, владеющие или арендующие объекты КИИ, обязаны:

  • провести категорирование всех объектов и присвоить им категорию значимости;

  • обеспечить подключение значимых объектов к ГосСОПКА;

  • применять на значимых объектах преимущественно российское ПО и сертифицированные средства защиты;

  • разработать и внедрить систему защиты в соответствии с приказом ФСТЭК № 117;

  • разработать и актуализировать организационно-распорядительную документацию;

  • обеспечить непрерывный мониторинг и реагирование на компьютерные инциденты.

Важно! Использовать иностранное ПО на значимых объектах можно только в случае, если его замена невозможна без замены самого оборудования. Но для этого нужно подготовить обоснование, подать заявку в Минпромторг и пройти экспертизу, чтобы получить разрешение. Учтите, что такие ПАК можно эксплуатировать только до 1.01.2030 года.  

За неисполнение требований по защите КИИ наступает административная ответственность по статьям 13.12.1, 13.12.2, 19.7.15 КоАП, а при наличии тяжких последствий — уголовная ответственность по статье 274.1 УК с наказанием вплоть до 10 лет лишения свободы.  Оставьте заявку и получите предварительную консультацию.

4. Категорирование критической информационной инфраструктуры

Категорирование — это процедура определения значимости объекта критической информационной инфраструктуры Российской Федерации. Она включает несколько последовательных этапов, закрепленных в постановлении Правительства от 08.02.2018 № 127. По результатам категорирования объекту присваивается одна из трех категорий: I (высшая), II (средняя) или III (базовая). Если ни один из критериев не достигает порогового значения, фиксируется отсутствие необходимости присвоения категории.

Оценка проводится по пяти показателям: социальная, политическая, экономическая, экологическая значимость, а также значимость для обороны страны, безопасности государства и правопорядка.

Как проводится категорирование:

  1. Подтверждение статуса субъекта КИИ. Проанализируйте сферу деятельности организации по ст. 2 закона № 187-ФЗ. Сверьте свои информационные системы с Перечнем типовых отраслевых объектов КИИ (распоряжение № 360-р).

  2. Создание комиссии. Создайте приказ и утвердите состав комиссии, в которую обязательно должны войти представители IT-подразделения, службы информационной безопасности, технологических подразделений и юридической службы.

  3. Инвентаризация. Комиссия выявляет все информационные системы, АСУ и ИТКС, которые могут относиться к КИИ. Для каждого объекта составляется описание назначения, архитектуры и взаимосвязей.

  4. Оценка критериев значимости. Для каждого выявленного объекта комиссия количественно оценивает ущерб по каждому из пяти критериев значимости согласно отраслевой методике.

  5. Присвоение категории. На основе полученных оценок объекту присваивается категория значимости (I, II или III) или фиксируется отсутствие необходимости присвоения категории.

  6. Оформление акта категорирования. Результаты фиксируются в акте категорирования, который подписывается всеми членами комиссии и утверждается руководителем организации.

  7. Направление сведений в ФСТЭК. Это нужно сделать в течение 10 дней с даты утверждения акта категорирования.

мобиз.jpg

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!

  • Выгружайте отчеты.

  • Добавляйте списки контрагентов.

  • Проявляйте должную осмотрительность.

  • Эти и другие возможности Мобиз доступны бесплатно!

Попробовать бесплатно

5. Как обеспечить безопасность критической информационной инфраструктуры

Обеспечение безопасности КИИ — это процесс, который строится на сочетании организационных, технических и регуляторных мер. 

Основные элементы обеспечения информационной безопасности критической инфраструктуры включают:

  • Подключение к ГосСОПКА. Все субъекты КИИ, обладающие значимыми объектами, обязаны обеспечить непрерывную техническую связь с Государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Это подразумевает подключение к инфраструктуре НКЦКИ. Субъекты КИИ обязаны своевременно направлять в ГосСОПКА информацию о компьютерных атаках, сбоях и даже о готовящихся инцидентах.

  • Использование отечественного ПО. С 1 сентября 2025 года на значимых объектах обязательно применение программного обеспечения из единого реестра российского ПО, а также использование доверенных программно-аппаратных комплексов (ФЗ от 07.04.2025 №58-ФЗ).

  • Построение системы защиты. Для значимых объектов КИИ разрабатывается и внедряется система защиты информации, которая проходит аттестацию по новым правилам. Требования к построению такой системы определяет приказ ФСТЭК № 239

  • Разработка и актуализация документов. Нужно учитывать современные сценарии атак, включая компрометацию цепочек поставок, удаленные подключения, использование облачной инфраструктуры и человеческий фактор.

  • Реагирование на инциденты. Оценивается не просто наличие информации, а способность организации выявлять инциденты и своевременно реагировать. 

С 2026 года регуляторы усилили контроль за объектами критической информационной инфраструктуры. Отсутствие категорирования, несоблюдение требований ФСТЭК, использование запрещенного ПО или отсутствие подключения к ГосСОПКА могут привести к штрафам и предписаниям даже без факта кибератаки. Проверьте, соответствует ли ваша инфраструктура требованиям законодательства о КИИ.

6. Критическая информационная инфраструктура: чек-лист для субъектов

  1. Подтвердите статус субъекта КИИ. Сверьте сферу деятельности организации со ст. 2 закона № 187-ФЗ и сопоставьте свои информационные системы с Перечнем типовых отраслевых объектов КИИ (распоряжение Правительства № 360-р).

  2. Создайте комиссию по категорированию. Приказом руководителя утвердите состав, включив в него представителей IT, ИБ, технологических подразделений и юристов.

  3. Проведите инвентаризацию. Выявите все информационные системы, АСУ и ИТКС. Для каждого объекта определите границы, состав и взаимосвязи.

  4. Выполните оценку критериев значимости. Для каждого объекта количественно оцените ущерб по каждому из пяти критериев согласно отраслевой методике.

  5. Присвойте категории значимости. Каждому объекту присвойте I, II или III категорию либо зафиксируйте отсутствие необходимости категорирования.

  6. Оформите акт категорирования. Документ должен быть подписан всеми членами комиссии и утвержден руководителем.

  7. Направьте сведения в ФСТЭК. Сведения о результатах категорирования направляются в ФСТЭК в течение 10 рабочих дней с даты утверждения акта категорирования.

  8. Обеспечьте подключение к ГосСОПКА. Для значимых объектов КИИ обязательно обеспечить непрерывную техническую связь с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак.

  9. Разработайте и внедрите систему защиты. В соответствии с приказом ФСТЭК № 117 и отраслевыми требованиями создайте систему защиты, обеспечивающую реальную устойчивость к кибератакам.

  10. Обучите комиссию и сотрудников. Все члены комиссии должны понимать критерии значимости и уметь обосновать каждое решение. 

Проверьте готовность вашей инфраструктуры к требованиям по КИИ

Проведем аудит объектов КИИ, оценим соответствие требованиям ФСТЭК и поможем подготовиться к проверкам и категорированию

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFJratuw

Начать дискуссию

ГлавнаяПодписка