Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
Консалтинг Онлайн
Ведение бизнеса
Читать 17 мин
Категорирование объектов КИИ в 2026 году: порядок, критерии и документы для ФСТЭК 

Категорирование объектов КИИ в 2026 году: порядок, критерии и документы для ФСТЭК 

Разбираем полный порядок категорирования объектов КИИ: как определить статус субъекта, выявить объекты, создать комиссию, рассчитать критерии значимости, оформить акт и направить сведения во ФСТЭК. В статье — таблицы, список документов, пошаговый алгоритм и чек-лист подготовки. 

125 просмотров2,7 тыс. открытий

1. Что важно знать руководителю за 2 минуты

Категорирование объектов КИИ — обязательная процедура для организаций, чьи информационные системы попадают под критерии закона от 26.07.2017 № 187-ФЗ и единый перечень типовых отраслевых объектов КИИ, утвержденный распоряжением Правительства от 26.02.2026 № 360-р.

  • Кто обязан проводить категорирование. Субъекты КИИ — государственные органы, учреждения и российские юридические лица, которым принадлежат информационные системы, АСУ или телекоммуникационные сети в отраслях здравоохранения, науки, транспорта, связи, энергетики, банковской сферы, атомной, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности.

  • Риски при отсутствии категорирования. Административный штраф по ст. 19.7.15 КоАП (от 50 000 до 100 000 рублей для юрлиц), предписание ФСТЭК, невозможность эксплуатировать систему до завершения процедуры, а также уголовная ответственность по ст. 274.1 УК, если нарушение повлекло тяжкие последствия.

  • Что изменилось в 2026 году. С 26 февраля действует единый перечень типовых отраслевых объектов КИИ из 397 позиций, в который впервые включены ERP-системы и системы управления бизнес-процессами. С 1 марта вступил в силу приказ ФСТЭК № 117, закрепивший риск-ориентированный подход к защите.

  • Сроки. Процедура занимает от нескольких недель до нескольких месяцев в зависимости от масштаба организации и количества выявленных объектов КИИ. Сведения во ФСТЭК направляются в течение 10 рабочих дней после утверждения акта категорирования. Пересмотр категории значимости КИИ — не реже одного раза в пять лет.

  • Документы. По итогам процедуры оформляются: перечень объектов КИИ, подлежащих категорированию, протоколы заседаний комиссии по категорированию, акт категорирования КИИ и сведения о результатах для направления во ФСТЭК.

2. Что такое критическая информационная инфраструктура 

Критическая информационная инфраструктура (КИИ) — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которые обеспечивают работу ключевых отраслей экономики и жизнеобеспечения страны. Правовой статус КИИ закреплен законом от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Именно этот закон обязывает владельцев таких систем выявлять их, проводить категорирование КИИ и внедрять соответствующие меры защиты.

3. Что такое объект КИИ

Объект критической информационной инфраструктуры — это конкретная информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, принадлежащая субъекту КИИ на праве собственности, аренды или ином законном основании. Именно такие объекты подлежат обязательному категорированию КИИ, по итогам которого им присваивается одна из трех категорий значимости.

Закон выделяет несколько видов систем, которые могут быть признаны объектами КИИ.

Информационные системы. Это программно-аппаратные комплексы, предназначенные для хранения, поиска и обработки информации. К ним относятся:

  • ERP-системы, управляющие финансами, закупками, производством и кадрами;

  • CRM-системы, содержащие клиентские базы и историю взаимодействия с контрагентами;

  • медицинские информационные системы, обрабатывающие данные пациентов;

  • биллинговые системы, обеспечивающие расчеты с потребителями;

  • лабораторные информационные системы, управляющие исследованиями и их результатами.

Информационно-телекоммуникационные сети. Это совокупность каналов связи, маршрутизаторов, коммутаторов и иного оборудования, обеспечивающего передачу данных между компонентами КИИ и внешними системами. 

Автоматизированные системы управления технологическими процессами (АСУ ТП). Это комплексы программных и технических средств, которые в реальном времени контролируют производственное оборудование и технологические операции. К ним относятся:

  • системы управления турбинами и котлами на электростанциях;

  • АСУ прокатными станами на металлургических комбинатах;

  • системы числового программного управления станками на оборонных заводах;

  • системы управления технологическими процессами в химической промышленности.

Инфраструктурные сервисы. Это системы жизнеобеспечения и безопасности, без которых невозможна работа основных объектов КИИ. К ним относятся системы позиционирования подземного персонала, водоотлива шахт и управления доставкой персонала в горнодобывающей промышленности, а также системы контроля и управления доступом на охраняемые объекты.

мобиз.jpg

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!

  • Выгружайте отчеты.

  • Добавляйте списки контрагентов.

  • Проявляйте должную осмотрительность.

  • Эти и другие возможности Мобиз доступны бесплатно!

Попробовать бесплатно

4. Кто является субъектом КИИ

Субъектами критической информационной инфраструктуры признаются государственные органы, государственные учреждения и российские юридические лица, которым принадлежат информационные системы, АСУ или информационно-телекоммуникационные сети в ключевых отраслях экономики. 

Перечень отраслей, в которых функционируют субъекты КИИ, утвержден распоряжением Правительства от 26.02.2026 № 360-р.

Отрасль

Кто относится

Здравоохранение

Медицинские и фармацевтические организации, лаборатории, центры скорой помощи, санаторно-курортные организации, бюро медико-социальной экспертизы и судебно-медицинской экспертизы

Наука

Научно-исследовательские институты, организации, выполняющие НИОКР, системы управления оборудованием с ЧПУ для научных исследований

Транспорт

Организации всех видов транспорта, включая железнодорожный, воздушный, водный, автомобильный и городской электрический

Связь

Операторы фиксированной, подвижной и спутниковой связи, вещатели, владельцы ЦОДов, обеспечивающих работу значимых объектов КИИ

Энергетика и ТЭК

Гидро- и теплоэлектростанции, котельные, электросетевые компании, диспетчерские центры

Атомная энергия

Организации, эксплуатирующие АЭС, предприятия ядерного топливного цикла, системы радиационного контроля

Банковская сфера и финансовый рынок

Кредитные и некредитные финансовые организации, операторы платежных систем, биржи, страховые компании

Оборонная промышленность

Предприятия, входящие в сводный реестр организаций ОПК, системы цифрового проектирования и управления производством военной техники

Ракетно-космическая промышленность

Предприятия, осуществляющие разработку, производство и испытания ракетно-космической техники

Горнодобывающая промышленность

Предприятия по добыче и обогащению полезных ископаемых, системы жизнеобеспечения в рудниках

Металлургическая промышленность

Металлургические комбинаты, системы управления плавкой, разливкой и прокатным производством

Химическая промышленность

Предприятия химического комплекса, АСУ ТП непрерывного цикла

5. Как понять, относится ли организация к субъектам КИИ 

Выполните несколько шагов:

  1. Определите, в какой сфере экономики ведется ваша деятельность, и сверьтесь с перечнем отраслей.

  2. Проверьте, подпадают ли ваши информационные системы, АСУ или телекоммуникационные сети под типовые отраслевые объекты КИИ из распоряжения № 360-р.

  3. Установите, на каком законном основании организации принадлежат эти системы (право собственности, аренда или иное законное владение).

  4. Если и отрасль, и конкретные системы совпадают с перечнями, а права на них подтверждены, вы как субъект КИИ обязаны провести категорирование объектов критической информационной инфраструктуры.

Определяющим признаком является фактическое осуществление деятельности в указанных сферах, а не только наличие кода ОКВЭД в ЕГРЮЛ. Принадлежность к субъектам КИИ также может быть установлена в ходе отраслевого мониторинга уполномоченными ведомствами.

Не знаете, относится ли ваша организация к субъектам КИИ? Не всегда принадлежность к субъектам КИИ очевидна. Недостаточно посмотреть только на ОКВЭД — важно учитывать фактическую деятельность, используемые информационные системы и требования законодательства. Мы поможем определить, обязана ли ваша организация проводить категорирование объектов КИИ и какие действия необходимо выполнить дальше.

Проводила ли ваша организация категорирование объектов КИИ? 

Анонимный опрос

Проголосовали 3 человека

6. Пошаговая процедура категорирования 

1. Определение субъекта

Это один из основных этапов порядка категорирования объектов КИИ. Установите, является ли ваша организация субъектом КИИ. Проанализируйте сферу деятельности по ст. 2 закона № 187-ФЗ и сверьте свои информационные системы с Перечнем типовых отраслевых объектов КИИ (распоряжение Правительства № 360-р). Определяющий признак — фактическое осуществление деятельности в указанных отраслях.

2. Выявление объектов

Комиссия по категорированию выявляет все информационные системы, АСУ и телекоммуникационные сети организации, которые могут быть отнесены к КИИ. Для каждой системы устанавливается, выполняет ли она критические процессы. Если система не задействована ни в одном критическом процессе, она не является объектом КИИ, и категорирование для нее не проводится.

3. Инвентаризация

Проводится сплошная ревизия всех выявленных систем. Для каждого объекта составляется описание: назначение, архитектура, состав технических и программных средств, сетевые соединения, режимы обработки данных, взаимосвязи с другими системами. На этом же этапе определяются границы объекта.

4. Описание процессов

Составляется перечень бизнес-процессов организации, из которого выделяются критические. Критический процесс — это процесс, нарушение или прекращение которого может привести к негативным социальным, политическим, экономическим, экологическим последствиям или ущербу для обороноспособности. Результаты фиксируются в реестре бизнес-процессов.

5. Оценка критериев

Для каждого выявленного объекта комиссия количественно оценивает возможный ущерб по пяти критериям значимости объектов КИИ: социальному, политическому, экономическому, экологическому и значимости для обороны и правопорядка. Оценка проводится строго по методике, утвержденной постановлением Правительства РФ № 127, с учетом отраслевых особенностей.

6. Определение категории

На основе полученных оценок объекту присваивается одна из трех категорий значимости КИИ: I (высшая), II (средняя) или III (базовая). Если ни один критерий не достигает порогового значения, фиксируется отсутствие необходимости присвоения категории. При нескольких возможных категориях выбирается наивысшая.

7. Подготовка акта

Результаты категорирования оформляются актом. Он подписывается всеми членами комиссии и утверждается руководителем организации. Допускается оформление единого акта на несколько объектов одной организации. Акт должен содержать сведения о каждом объекте КИИ и присвоенной ему категории значимости.

8. Подготовка сведений

На основании акта формируются сведения о результатах категорирования для направления в ФСТЭК. Документ оформляется в электронном виде в формате *.ods и подписывается усиленной квалифицированной электронной подписью.

9. Передача сведений в ФСТЭК

Сведения направляются в ФСТЭК в течение 10 рабочих дней с даты утверждения акта категорирования. К сопроводительному письму прилагается электронная копия на носителе (CD, DVD или USB). Корреспонденция отправляется заказным письмом с описью вложения.

Категорирование КИИ — это не только заполнение документов. Ошибки при определении объектов КИИ, расчете критериев значимости или оформлении акта могут привести к предписаниям ФСТЭК и необходимости повторного проведения процедуры. Если хотите сократить сроки и снизить риски, доверьте категорирование профильным специалистам.

7. Когда категорирование обязательно

Обязанность провести категорирование объектов КИИ возникает у субъекта КИИ в нескольких строго определенных случаях.

  • Первичное выявление объекта. Если организация только начала работать или внедрила информационную систему, АСУ или телекоммуникационную сеть, которая подпадает под позицию из Перечня типовых отраслевых объектов КИИ (распоряжение № 360-р), она обязана инициировать процедуру незамедлительно. 

  • Изменение перечней или критериев. Если Правительство РФ актуализирует типовые отраслевые объекты КИИ или корректирует критерии значимости, субъект обязан пересмотреть ранее присвоенные категории и направить обновленные сведения в ФСТЭК. Аналогичная обязанность возникает при вступлении в силу новых отраслевых особенностей — например, для сферы связи с 1 сентября 2026 года или для финансового сектора с 15 февраля 2026 года.

Предпосылки изменений и новые правила работы субъектов КИИ, вступившие в силу с 1 сентября 2025 года, мы разобрали в отдельном материале.

  • Модернизация системы. Если объект КИИ был реконструирован, модернизирован или изменились условия его функционирования, нужен пересмотр ранее установленной категории значимости КИИ. Это касается случаев замены ключевого ПО, масштабирования системы или изменения архитектуры, влияющих на оценку последствий от нарушения ее работы.

  • Плановый пересмотр. По общему правилу, категория значимости пересматривается не реже одного раза в пять лет, даже если видимых изменений не произошло. Такой подход закреплен нормативно и позволяет поддерживать актуальность оценок с учетом эволюции угроз и накопленных данных об инцидентах.

8. Когда категорирование не требуется 

Закон прямо определяет ситуации, в которых у субъекта КИИ не возникает обязанности проводить категорирование.

  • Система не задействована в критических процессах. Если информационная система, АСУ или телекоммуникационная сеть не участвует ни в одном из критических бизнес-процессов организации, она не признается объектом КИИ. Комиссия по категорированию фиксирует это в протоколе, и процедура для такой системы не проводится.

  • Система задействована, но не оказывает существенного влияния. Если объект участвует в критическом процессе, однако при его отказе процесс может быть оперативно переведен на ручное управление или дублирующую систему без негативных последствий, такой объект признается не оказывающим существенного влияния. Он считается объектом без присвоения категории значимости КИИ, и полноценное категорирование для него также не требуется.

  • Организация не является субъектом КИИ. Если в ходе предварительного анализа установлено, что компания не ведет деятельность в отраслях, перечисленных в ст. 2 закона № 187-ФЗ, и ее системы не подпадают под типовые отраслевые объекты из распоряжения Правительства № 360-р, категорирование не нужно.

  • Система обрабатывает только общедоступные данные. Если информационная система оперирует исключительно сведениями, отнесенными к общедоступным, и не влияет на критические процессы организации, она не признается объектом КИИ и не подлежит категорированию. Решение об этом принимает комиссия и оформляет протокол и акт.

9. Категории значимости объектов КИИ 

По результатам категорирования объекту присваивается одна из трех категорий значимости. Оценка проводится по пяти критериям, установленным постановлением Правительства от 08.02.2018 № 127: социальная, политическая, экономическая, экологическая значимость и значимость для обороны страны, безопасности государства и правопорядка. Если ни один из критериев не достигает порогового значения, фиксируется отсутствие необходимости присвоения категории значимости КИИ.

Категория

Последствия нарушения работы объекта

Требования к защите

Первая (высшая)

Катастрофические последствия для безопасности государства, жизни и здоровья людей или экономики страны

Максимальный уровень защиты, усиленный контроль ФСТЭК, обязательное импортозамещение, взаимодействие с ГосСОПКА

Вторая (средняя)

Значительные нарушения критически важных процессов, но последствия ограничены по масштабу 

Повышенный уровень защиты, подключение к ГосСОПКА, использование сертифицированных СЗИ

Третья (низшая)

Ограниченное воздействие на критические процессы, серьезных последствий для государства не возникает

Базовый уровень защиты в соответствии с приказом ФСТЭК № 117, организационные и технические меры по модели угроз

Категория с наивысшим значением присваивается объекту на основе количественной оценки каждого из пяти критериев. Если один и тот же объект может пострадать от нескольких видов компьютерных атак, среди определенных категорий выбирается наивысшая. 

Поможем провести категорирование объектов КИИ

Сопроводим процедуру от анализа информационных систем до подготовки акта категорирования и сведений для направления во ФСТЭК

10. Критерии значимости

Показатель

III категория

II категория

I категория

Социальная значимость

Ущерб жизни и здоровью людей (человек)

1–50

51–500

более 500

Прекращение или нарушение функционирования объектов жизнеобеспечения — по территории

В пределах одного муниципального образования (от 2 000 чел.) или внутригородской территории города федерального значения

Выход за пределы одного муниципального образования, но не за пределы субъекта РФ или города федерального значения

Выход за пределы одного субъекта РФ или города федерального значения

Количество людей, условия жизнедеятельности которых могут быть нарушены (тыс. чел.)

2–1 000

1 000–5 000

более 5 000

Отсутствие доступа к государственной услуге — по времени (часов)

≤ 24, но > 12

≤ 12, но > 6

≤ 6

Политическая значимость

Прекращение или нарушение функционирования государственного органа

Орган государственной власти субъекта РФ

Федеральный орган государственной власти, государственная корпорация, ЦБ, два и более органа власти субъекта РФ

Администрация Президента, Правительство, Федеральное Собрание, Совет Безопасности, Верховный Суд, Конституционный Суд, два и более федеральных органа власти

Нарушение условий международного договора РФ

Договор межведомственного характера

Межправительственный договор

Межгосударственный договор

Экономическая значимость

Снижение дохода государственной корпорации, ГУПа, стратегического предприятия (% от годового объема доходов, усредненного за 5 лет)

1-10

10-20

более 20

Снижение выплат в бюджет (% прогнозируемого годового дохода федерального бюджета, усредненного за 3 года)

0,0003–0,0006

0,0006–0,001

более 0,001

Прекращение или нарушение переводов денежных средств (среднедневное количество операций, млн ед.)

≤ 70

70–120

более 120

Экологическая значимость

Вредное воздействие на окружающую среду — по территории

В пределах одного муниципального образования (от 2 000 чел.) или внутригородской территории города федерального значения, с выходом воздействий за пределы территории субъекта КИИ

Выход за пределы одного муниципального образования, но не за пределы субъекта РФ или города федерального значения, с выходом воздействий за пределы территории субъекта КИИ

Выход за пределы одного субъекта РФ или города федерального значения, с выходом воздействий за пределы территории субъекта КИИ

Количество людей, подверженных вредным воздействиям (тыс. чел.)

2-1 000

1 000-5 000

Более 5 000

Значимость для обороны страны, безопасности государства и правопорядка

Прекращение или нарушение функционирования пункта управления (ситуационного центра)

Пункт управления органа власти субъекта РФ или города федерального значения

Пункт управления федерального органа власти или государственной корпорации

Пункт управления государством или ситуационный центр Администрации Президента, Правительства, Федерального Собрания, Совета Безопасности, Верховного Суда, Конституционного Суда

Снижение показателей государственного оборонного заказа — по объему продукции (% заданного объема)

0-10

10-15

Более 15

Снижение показателей государственного оборонного заказа — по увеличению времени изготовления единицы продукции (% установленного времени)

0-10

10-40

Более 40

Снижение показателей государственного оборонного заказа — по статусу в кооперации головного исполнителя

Соисполнитель, субподрядчик или поставщик части продукции

Исполнитель контракта, заключивший контракт с головным исполнителем

Головной исполнитель поставок продукции

Прекращение или нарушение функционирования информационной системы в области обороны, безопасности и правопорядка — по времени недоступности (часов)

≤ 4, но > 2

≤ 2, но > 1

≤ 1

11. Кто входит в комиссию по категорированию

Комиссия по категорированию создается приказом руководителя организации и является постоянно действующим коллегиальным органом. Именно она принимает ключевые решения: выявляет объекты КИИ, оценивает их значимость и присваивает категории. Персональный состав и порядок работы фиксируются в приказе.

В комиссию обязательно включаются:

  • Председатель — руководитель организации или уполномоченное им лицо. Организует работу комиссии, утверждает повестку заседаний, подписывает итоговые документы и несет ответственность за соблюдение сроков направления сведений в ФСТЭК.

  • Представители IT-подразделения — описывают архитектуру систем, их состав, взаимосвязи и границы, а также оценивают задействованность каждой системы в критических процессах.

  • Специалисты по информационной безопасности — формируют модель угроз, определяют необходимый уровень защищенности и обосновывают выбор мер защиты для каждого объекта.

  • Представители технологических и производственных подразделений — владеют информацией о реальных бизнес-процессах, количественно оценивают возможный ущерб по каждому критерию значимости и определяют, является ли система критичной для производства.

  • Юрист — контролирует соответствие процедуры нормативным требованиям, проверяет корректность оформления протоколов, актов и иных документов по КИИ, а также сопровождает взаимодействие с ФСТЭК.

При необходимости в состав комиссии включаются представители других структурных подразделений — финансового, планово-экономического, административно-хозяйственного. Допускается привлечение внешних экспертов - организаций с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации. 

Члены комиссии несут персональную ответственность за достоверность представленных данных и обоснованность принятых решений. Итоговый акт категорирования КИИ подписывается всеми членами и утверждается руководителем организации. Ошибки, допущенные на этом этапе, могут стать основанием для признания результатов категорирования недействительными.

12. Приказ о создании комиссии 

Приказ о создании комиссии по категорированию — это распорядительный документ, который запускает всю процедуру. Он подписывается руководителем организации.

Приказ оформляется на бланке организации и включает следующие обязательные элементы:

  • наименование организации и реквизиты приказа (дата, номер, место издания);

  • ссылку на нормативные основания — закон от 26.07.2017 № 187-ФЗ и постановление Правительства от 08.02.2018 № 127;

  • персональный состав комиссии с указанием фамилий, инициалов и должностей каждого члена;

  • назначение председателя комиссии и его заместителя (если предусмотрен);

  • перечень задач, возлагаемых на комиссию: выявление объектов КИИ, проведение их категорирования, оформление результатов;

  • сроки выполнения работ;

  • указание на обязательность решений комиссии для всех подразделений организации;

  • подпись руководителя и печать организации (при наличии).

При подготовке приказа многие допускают ошибки, которые впоследствии могут привести к оспариванию результатов категорирования:

  • Неполный состав комиссии. В приказе отсутствуют представители одного из обязательных подразделений — например, юрист или специалист по ИБ. Решения такой комиссии могут быть признаны неправомочными.

  • Размытые формулировки задач. Если в приказе не конкретизированы сроки и перечень работ, комиссия затягивает процедуру, а ответственность за срыв сроков невозможно персонифицировать.

  • Назначение председателем лица без достаточных полномочий. Если председатель не является руководителем или уполномоченным им заместителем, его решения могут быть оспорены внутри организации, что парализует работу комиссии.

  • Приказ не доведен до сведения всех членов комиссии. Факт ознакомления должен быть подтвержден подписями. Без этого невозможно доказать, что члены комиссии знали о своих обязанностях и сроках.

13. Какие документы необходимо подготовить 

По итогам процедуры категорирования у организации формируется следующий пакет документов по КИИ:

  • Приказ о создании комиссии по категорированию.

  • Реестр бизнес-процессов организации.

  • Перечень критических бизнес-процессов.

  • Реестр информационных систем, ИТКС и АСУ, имеющихся в организации.

  • Перечень объектов КИИ, подлежащих категорированию.

  • Протоколы заседаний комиссии.

  • Протокол расчетов значений критериев значимости КИИ для каждого объекта.

  • Акт категорирования КИИ.

  • Сведения о результатах категорирования для направления в ФСТЭК.

  • Сопроводительное письмо в ФСТЭК.

14. Что делать после присвоения категории

После утверждения акта категорирования и направления сведений в ФСТЭК нужно:

  • Разработать и внедрить систему защиты для значимых объектов в соответствии с приказом ФСТЭК № 117 и отраслевыми требованиями.

  • Обеспечить подключение значимых объектов к Государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА).

  • Наладить постоянный мониторинг инцидентов и реагирование на компьютерные атаки.

  • Перейти на использование преимущественно российского программного обеспечения на значимых объектах КИИ.

  • Проводить плановый пересмотр категорий значимости не реже одного раза в пять лет.

  • Актуализировать категории при модернизации систем, изменении условий их функционирования или обновлении перечней типовых объектов КИИ.

    После определения значимых объектов организации необходимо выстроить систему защиты, организовать мониторинг инцидентов и учитывать изменения требований к информационной безопасности. Эти вопросы наши эксперты подробнее разобрали на вебинаре «Информационная безопасность в 2026: переломный 2025 и что изменится в сфере защиты данных?»

15. Требования к значимым объектам КИИ 

Для объектов, которым по итогам категорирования присвоена одна из трех категорий значимости, законодательство устанавливает ряд обязательных требований:

  • Создание системы безопасности значимого объекта в соответствии с приказом ФСТЭК № 117 и отраслевыми особенностями.

  • Обеспечение непрерывного взаимодействия с ГосСОПКА — подключение к инфраструктуре НКЦКИ по правилам, утвержденным приказом ФСБ № 281.

  • Применение средств защиты информации, сертифицированных по требованиям безопасности ФСТЭК или ФСБ.

  • Преимущественное использование отечественного программного обеспечения и доверенных программно-аппаратных комплексов.

  • Регулярный мониторинг состояния защищенности, включая контроль уязвимостей и анализ событий безопасности.

  • Разработка и утверждение плана реагирования на киберинциденты.

  • Информирование об инцидентах: уведомление о компьютерных атаках, сбоях и готовящихся угрозах направляется в ГосСОПКА в постоянном режиме.

  • Проведение аттестации системы защиты значимого объекта по установленным правилам.

  • Обеспечение невозможности бесконтрольного доступа к системам — запрет на удаленный доступ вендоров и автоматические обновления.

Нужна помощь с выполнением требований ФСТЭК?

16. Повторное категорирование

Повторное категорирование объектов КИИ — это плановая или внеплановая процедура пересмотра ранее присвоенной категории значимости. Она проводится в следующих случаях:

  • Плановый пересмотр — не реже одного раза в пять лет с даты утверждения предыдущего акта категорирования.

  • Модернизация объекта КИИ — если изменилась архитектура системы, заменено ключевое программное обеспечение или масштабирована инфраструктура, что влияет на оценку последствий от нарушения работы.

  • Изменение условий функционирования — если изменились бизнес-процессы, в которых задействован объект, или сама организация перешла в другую отрасль.

  • Обновление нормативной базы — если Правительство РФ актуализировало перечни типовых отраслевых объектов КИИ или критерии значимости.

  • Запрос регулятора — если ФСТЭК направила субъекту КИИ официальный запрос о предоставлении актуализированных сведений.

Процедура повторного категорирования проводится в том же порядке, что и первичное: создается комиссия, проводится инвентаризация, оцениваются критерии, оформляется акт. Обновленные сведения направляются в ФСТЭК в течение 10 рабочих дней с даты утверждения акта.

17. Проверки ФСТЭК

ФСТЭК проводит плановые и внеплановые проверки соблюдения требований к безопасности объектов КИИ. Плановые проверки осуществляются по графику, который формируется с учетом присвоенной категории значимости: чем выше категория, тем чаще проверки.

В ходе проверки инспекторы оценивают:

  • полноту и корректность проведенного категорирования;

  • наличие и актуальность акта категорирования, протоколов комиссии и иных документов;

  • соответствие системы защиты требованиям приказа ФСТЭК № 117;

  • подключение к ГосСОПКА и организацию мониторинга инцидентов;

  • применение сертифицированных средств защиты и отечественного ПО.

По итогам проверки составляется акт. При выявлении нарушений выдается предписание с указанием сроков устранения. Неисполнение предписания влечет административную ответственность по ст. 19.5 КоАП и штраф до 20 000 рублей, а также может стать основанием для внеплановой проверки.

18. Типичные ошибки организаций

  • Ошибка № 1: проведение категорирования без актуальных исходных данных.

Организация начинает процедуру, не имея полного перечня информационных систем, схем их архитектуры и взаимосвязей. В результате комиссия пропускает часть объектов, а сроки сдвигаются на месяцы.

Как избежать: до начала работы комиссии проведите полную инвентаризацию IT-активов, запросите данные бухгалтерского учета по основным средствам и нематериальным активам, актуализируйте договоры с подрядчиками.

  • Ошибка № 2: неверное определение границ объекта КИИ.

Часть систем «выпадает» из описания либо, наоборот, включается лишнее. 

Как избежать: описывайте каждый объект с привязкой к конкретному критическому процессу. Если система состоит из модулей, которые могут функционировать независимо, оценку можно проводить относительно каждого модуля отдельно.

  • Ошибка № 3: формальный подход к оценке критериев значимости.

Комиссия по категорированию присваивает категорию «на глаз», без количественного обоснования ущерба по каждому из пяти критериев. При проверке ФСТЭК такие документы не выдерживают критики.

Как избежать: строго следуйте отраслевой методике оценки. Для каждого критерия фиксируйте расчеты в протоколах заседаний комиссии, привлекая профильных специалистов — технологов, финансистов, экологов.

  • Ошибка № 4: игнорирование отраслевых особенностей.

Организация проводит категорирование объектов КИИ, не учитывая, что для ее отрасли утверждены специальные правила (например, для финансового рынка или связи).

Как избежать: до начала процедуры проверьте, не приняты ли для вашей отрасли отдельные постановления Правительства. Применяйте их в дополнение к базовому постановлению Правительства № 127.

  • Ошибка № 5: нарушение срока направления сведений в ФСТЭК.

Акт категорирования КИИ утвержден, но сведения в уполномоченный орган направлены с опозданием. Это самостоятельное административное правонарушение по ст. 19.7.15 КоАП.

Как избежать: отсчитывайте 10 рабочих дней строго от даты утверждения акта руководителем. 

Исправлять ошибки после проверки ФСТЭК значительно сложнее. Большинство нарушений связано не с отсутствием желания соблюдать требования, а с неправильным определением объектов КИИ, ошибками в документах или нарушением сроков. Предварительная проверка помогает выявить риски до взаимодействия с регулятором.

19. Чек-лист подготовки 

  1. Проверьте, относится ли ваша организация к субъектам КИИ — сверьте отрасль и системы с Перечнем из распоряжения Правительства № 360-р.

  2. Создайте приказом комиссию, включив в нее представителей IT, ИБ, технологических подразделений и юриста.

  3. Проведите полную инвентаризацию перед категорированием информационных систем, АСУ и телекоммуникационных сетей.

  4. Опишите бизнес-процессы и выделите из них критические.

  5. Для каждого выявленного объекта количественно оцените ущерб по пяти критериям значимости КИИ.

  6. Присвойте каждому объекту категорию (I, II или III) либо зафиксируйте отсутствие необходимости категорирования.

  7. Оформите акт категорирования КИИ, подпишите его всеми членами комиссии и утвердите у руководителя.

  8. Направьте сведения в ФСТЭК в течение 10 рабочих дней после утверждения акта.

  9. Для значимых объектов разработайте систему защиты, обеспечьте подключение к ГосСОПКА и наладьте мониторинг инцидентов.

  10. Запланируйте пересмотр категорий не реже одного раза в пять лет или при модернизации систем.

20. FAQ

Кто обязан проводить категорирование объектов критической информационной инфраструктуры?

Все субъекты КИИ — государственные органы, государственные учреждения и российские юридические лица, которым принадлежат информационные системы, АСУ или телекоммуникационные сети в отраслях, перечисленных в ст. 2 закона № 187-ФЗ. Индивидуальные предприниматели исключены из числа субъектов КИИ.

Сколько времени занимает категорирование КИИ?

Процедура занимает от нескольких недель до нескольких месяцев в зависимости от масштаба организации и количества выявленных объектов. Сведения во ФСТЭК направляются в течение 10 рабочих дней после утверждения акта категорирования.

Что делать, если моя система не подпадает под типовой объект КИИ, но задействована в критическом процессе?

Используйте обе колонки Перечня № 360-р: «Наименование типового объекта КИИ» и «Признаки значимости». Если система выполняет функции, указанные в признаках значимости, и задействована в критическом процессе, она может быть признана объектом КИИ, даже если ее точное наименование не совпадает с типовым.

Кто такой субъект КИИ и как подтвердить этот статус?

Субъект КИИ — это государственный орган, учреждение или российское юридическое лицо, которому принадлежит объект КИИ на праве собственности, аренды или ином законном основании. Статус подтверждается анализом сферы деятельности и сверкой систем с Перечнем № 360-р. Определяющий признак — фактическое осуществление деятельности в указанных отраслях.

Что должно быть в акте категорирования КИИ?

Акт должен содержать сведения об объекте КИИ, присвоенную ему категорию значимости либо запись об отсутствии необходимости присвоения категории. Документ подписывается всеми членами комиссии и утверждается руководителем организации. Допускается оформление единого акта на несколько объектов.

Кто обязательно должен войти в комиссию по категорированию?

В комиссию обязательно включаются: председатель (руководитель или уполномоченное лицо), представители IT-подразделения, специалисты по информационной безопасности, представители технологических и производственных подразделений, а также юрист.

Какие документы по КИИ необходимо подготовить по итогам категорирования?

Формируются: приказ о создании комиссии, реестр бизнес-процессов и перечень критических, реестр информационных систем, перечень объектов КИИ, подлежащих категорированию, протоколы заседаний комиссии, протокол расчетов критериев значимости КИИ, акт категорирования и сведения для ФСТЭК.

Какие бывают категории значимости КИИ?

Объекту присваивается одна из трех категорий: I (высшая) — катастрофические последствия для государства и людей, II (средняя) — значительные нарушения, ограниченные по масштабу, III (базовая) — ограниченное воздействие без серьезных последствий. Если ни один критерий не достигает порога, категория не присваивается.

Каков порядок категорирования объектов КИИ?

Процедура включает: определение субъекта, выявление объектов, инвентаризацию, описание процессов, оценку критериев значимости, определение категории, подготовку акта и сведений, направление их в ФСТЭК в течение 10 рабочих дней.

Какие критерии значимости объектов КИИ оцениваются при категорировании?

Оцениваются пять критериев: социальная значимость (ущерб жизни и здоровью, нарушение госуслуг), политическая значимость (ущерб интересам РФ), экономическая значимость (прямой и косвенный ущерб), экологическая значимость (воздействие на окружающую среду) и значимость для обороны страны, безопасности государства и правопорядка.

Что такое категорирование АСУ ТП и обязательно ли его проводить?

АСУ ТП — это комплексы программных и технических средств, которые в реальном времени контролируют производственное оборудование: турбины электростанций, прокатные станы, системы числового программного управления на оборонных заводах. Если автоматизированная система управления технологическими процессами задействована в критических процессах и включена в Перечень типовых отраслевых объектов КИИ (распоряжение № 360-р), ее категорирование обязательно. 

Проведем категорирование объектов КИИ под ключ

Берем на себя весь комплекс работ: определение статуса субъекта КИИ, создание комиссии, выявление объектов, подготовку акта категорирования, оформление документов и направление сведений во ФСТЭК

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFHCH65w

Начать дискуссию

ГлавнаяПодписка