Главная ошибка — думать, что КИИ касается только крупных государственных предприятий, оборонных заводов или энергетики. На практике под требования о категорировании могут попадать организации из разных сфер: здравоохранение, связь, транспорт, энергетика, финансы, промышленность, наука, ТЭК, химическая отрасль, металлургия, горнодобывающие предприятия и другие субъекты, у которых есть информационные системы, сети или автоматизированные системы управления, влияющие на критически важные процессы.
Категорирование объектов КИИ — это не просто формальный акт. Это процедура, в ходе которой организация определяет, есть ли у нее объекты критической информационной инфраструктуры, насколько они значимы, нужно ли присваивать им категорию и какие сведения необходимо направить в уполномоченный орган.
Разбираем простыми словами, что такое категорирование объектов КИИ, кому оно обязательно, какие документы нужны, как проходит процедура и почему лучше не делать акт «по образцу из интернета».
Что такое КИИ
КИИ — это критическая информационная инфраструктура.
В контексте 187-ФЗ речь идет не о зданиях, станках, трубопроводах, больницах или железнодорожных путях как физических объектах. Речь об информационной части критически важных процессов.
К объектам КИИ могут относиться:
информационные системы;
информационно-телекоммуникационные сети;
автоматизированные системы управления;
АСУ ТП;
системы диспетчеризации;
системы мониторинга;
системы управления технологическими процессами;
системы обработки данных;
системы управления производством;
системы связи;
системы, обеспечивающие оказание значимых услуг;
инфраструктурные IT-системы, влияющие на непрерывность работы организации.
Например, для медицинской организации это может быть информационная система, от которой зависит оказание медицинской помощи. Для предприятия связи — система, влияющая на устойчивость сети. Для промышленного предприятия — АСУ ТП, управляющая производственным процессом. Для финансовой организации — система, влияющая на проведение операций и доступность сервисов.
Что такое категорирование объектов КИИ
Категорирование объектов КИИ — это процедура оценки объекта по критериям значимости.
Во время категорирования организация должна:
понять, является ли она субъектом КИИ;
выявить информационные системы, сети и АСУ, которые могут быть объектами КИИ;
проанализировать процессы, которые эти объекты обеспечивают;
оценить последствия возможного нарушения их работы;
создать комиссию по категорированию;
провести анализ по критериям значимости;
принять решение о присвоении категории или об отсутствии необходимости присвоения категории;
оформить акт категорирования;
подготовить сведения о результатах категорирования;
направить сведения в уполномоченный орган;
при необходимости устранить замечания и повторно направить документы.
Если объект соответствует критериям значимости, ему присваивается одна из категорий: первая, вторая или третья.
Если объект не соответствует критериям значимости, категория не присваивается, но сам факт анализа и выводы должны быть документально оформлены.

Не уверены, относится ли ваша организация к субъектам КИИ? Роском 24 поможет провести первичную проверку: определить, подпадает ли компания под требования 187-ФЗ, какие информационные системы, сети или АСУ нужно анализировать, нужна ли комиссия по категорированию и какие документы потребуется подготовить.
Зачем нужно категорирование КИИ
Категорирование нужно не «для галочки».
Оно помогает определить, какие информационные системы и АСУ действительно имеют критическое значение для деятельности организации и государства.
После категорирования организация понимает:
какие объекты относятся к КИИ;
есть ли значимые объекты КИИ;
какая категория присвоена каждому объекту;
какие сведения нужно направить регулятору;
какие требования по безопасности нужно выполнять дальше;
какие документы нужно поддерживать в актуальном состоянии;
какие риски есть при проверке;
какие системы требуют усиленной защиты.
Если объект признан значимым, на организацию ложатся дополнительные обязанности по обеспечению безопасности такого объекта.
Поэтому категорирование — это первый ключевой этап всей работы по КИИ. Нельзя корректно строить систему защиты, если организация не определила, какие объекты у нее есть и какая у них категория значимости.
Кому обязательно проводить категорирование объектов КИИ
Категорирование необходимо организациям, которые могут быть субъектами КИИ.
В первую очередь нужно проверить, относится ли организация к одной из сфер, указанных в законодательстве о КИИ.
К таким сферам относятся, в частности:
здравоохранение;
наука;
транспорт;
связь;
энергетика;
банковская сфера;
иные сферы финансового рынка;
топливно-энергетический комплекс;
атомная энергия;
оборонная промышленность;
ракетно-космическая промышленность;
горнодобывающая промышленность;
металлургическая промышленность;
химическая промышленность;
государственная регистрация прав на недвижимость и сделок с ней;
иные организации, которые обеспечивают взаимодействие соответствующих информационных систем или сетей.
Важно: не каждая компания из этих отраслей автоматически имеет значимый объект КИИ. Но если организация относится к соответствующей сфере и владеет, арендует или эксплуатирует информационные системы, сети или АСУ, нужно провести анализ.
Именно категорирование позволяет понять, есть ли у организации значимые объекты КИИ или категория не присваивается.
Примеры организаций, которым стоит проверить КИИ
Проверка особенно актуальна для:
медицинских клиник и сетей клиник;
лабораторий;
фармацевтических компаний;
операторов связи;
провайдеров;
транспортных компаний;
логистических операторов;
энергетических предприятий;
производственных предприятий;
заводов;
компаний химической отрасли;
металлургических предприятий;
горнодобывающих компаний;
банков и финансовых организаций;
организаций ТЭК;
IT-компаний, обслуживающих критически важные системы;
интеграторов и операторов инфраструктуры;
организаций с АСУ ТП;
государственных учреждений;
компаний с государственным участием;
подрядчиков, обеспечивающих работу систем субъектов КИИ.
Если у компании есть информационная система, от которой зависит критически важный процесс, лучше провести предварительную диагностику, чем ждать запроса или проверки.
КИИ и транспортная инфраструктура — это одно и то же?
Нет.
В поисковых запросах часто смешивают «категорирование объектов критической информационной инфраструктуры» и «категорирование объектов транспортной инфраструктуры». Это разные правовые режимы.
Категорирование объектов транспортной инфраструктуры относится к транспортной безопасности.
Категорирование объектов КИИ относится к информационной безопасности и защите критической информационной инфраструктуры.
У транспортной организации могут быть оба направления:
объекты транспортной инфраструктуры — как физические объекты транспортной безопасности;
объекты КИИ — как информационные системы, сети или АСУ, которые обеспечивают важные процессы.
Поэтому транспортным компаниям особенно важно не путать документы и процедуры.
Какие объекты нужно анализировать при категорировании
При категорировании анализируют не все компьютеры и не каждую программу.
Оцениваются информационные системы, сети и автоматизированные системы управления, которые обеспечивают значимые процессы организации.
Например:
система управления технологическим процессом;
система диспетчеризации;
система мониторинга оборудования;
система управления производственной линией;
медицинская информационная система;
система связи;
система обработки финансовых операций;
система управления инфраструктурой;
система учета и передачи критически важных данных;
система удаленного управления;
система интеграции с внешними участниками;
система, через которую оказываются значимые услуги.
Задача комиссии — не просто переписать все IT-активы, а определить, какие системы действительно могут повлиять на социальные, экономические, экологические, политические или оборонные последствия при нарушении их работы.
Критерии значимости объектов КИИ
Категорирование проводится по критериям значимости.
Оцениваются возможные последствия нарушения работы объекта КИИ.
Критерии включают:
социальную значимость;
политическую значимость;
экономическую значимость;
экологическую значимость;
значимость для обороны страны, безопасности государства и правопорядка.
Проще говоря, нужно ответить на вопрос: что произойдет, если система перестанет работать, будет атакована, данные будут искажены или доступ к ней будет нарушен?
Например:
пострадают ли люди;
нарушится ли оказание медицинской помощи;
остановится ли важный технологический процесс;
будет ли ущерб бюджету или компании;
будет ли нарушена работа связи;
возникнут ли экологические последствия;
пострадают ли услуги для населения;
будет ли ущерб безопасности государства;
нарушится ли правопорядок;
будут ли последствия для оборонной или промышленной сферы.
Чем серьезнее возможные последствия, тем выше риск присвоения категории значимости.
Какие категории значимости бывают
Для объектов КИИ установлены три категории значимости:
первая категория;
вторая категория;
третья категория.
Первая категория — наиболее значимая.
Третья категория — менее значимая, но все равно означает, что объект признан значимым объектом КИИ.
Если объект не соответствует критериям и показателям значимости, категория ему не присваивается.
Важно: отсутствие категории не означает, что можно ничего не оформлять. Организация должна документально подтвердить, что анализ проведен и по результатам категорирования объект не признан значимым.
Что такое комиссия по категорированию КИИ
Для проведения категорирования в организации создается комиссия.
Обычно в нее включают:
руководителя или уполномоченного представителя организации;
специалиста по информационной безопасности;
руководителя IT-направления;
представителей подразделений, которые эксплуатируют системы;
технических специалистов;
ответственных за технологические или производственные процессы;
юриста;
специалистов по рискам или внутреннему контролю;
представителей подрядчиков, если они помогают описать систему или инфраструктуру.
Состав комиссии зависит от структуры организации и характера объектов.
Главное — комиссия должна понимать не только IT, но и реальные бизнес-процессы. Нельзя корректно оценить значимость системы, если в работе участвует только системный администратор, который не знает, какие последствия возникнут при остановке производства, связи, медицинской помощи или финансовой операции.
Как проходит категорирование объектов КИИ
Процедуру можно разделить на несколько этапов.
Шаг 1. Проверить, является ли организация субъектом КИИ
Сначала нужно определить, относится ли организация к сферам, указанным в законодательстве о КИИ.
На этом этапе анализируют:
вид деятельности;
ОКВЭД;
лицензии;
фактические процессы;
наличие производственных или технологических систем;
наличие информационных систем и сетей;
принадлежность к регулируемой отрасли;
роль организации в цепочке оказания значимых услуг;
договоры с заказчиками и операторами инфраструктуры;
наличие госзаказчиков или критически важных контрагентов.
Ошибка на этом этапе может привести к двум проблемам.
Первая — организация ошибочно решит, что КИИ к ней не относится, и ничего не оформит.
Вторая — организация начнет готовить документы КИИ без реальной необходимости, тратя ресурсы на лишнюю работу.
Шаг 2. Выявить потенциальные объекты КИИ
Далее нужно определить, какие информационные системы, сети и АСУ могут быть объектами КИИ.
Для этого собирают сведения:
о системах;
о владельцах систем;
о назначении систем;
о пользователях;
о технологических процессах;
о связях с другими системами;
о внешних подключениях;
об используемом программном обеспечении;
об оборудовании;
о сетевой инфраструктуре;
о каналах связи;
о подрядчиках;
о критичных сервисах;
о последствиях сбоя.
На практике это один из самых трудоемких этапов. Часто в компании нет единого перечня систем, а IT, производство, безопасность и юристы по-разному понимают, что именно нужно оценивать.
Шаг 3. Создать комиссию по категорированию
Комиссию лучше оформить приказом.
В приказе обычно указывают:
основание создания комиссии;
состав комиссии;
председателя комиссии;
секретаря комиссии;
задачи комиссии;
сроки работы;
порядок подготовки материалов;
ответственных за предоставление информации;
порядок оформления результатов.
Комиссия нужна не только для формальности. Именно она принимает решение о категории или об отсутствии необходимости присвоения категории.
Шаг 4. Описать объекты и процессы
Для каждого потенциального объекта нужно подготовить описание.
В описании важно указать:
наименование объекта;
назначение;
какой процесс он обеспечивает;
кто владелец или эксплуатант;
где размещается;
из каких компонентов состоит;
какие данные обрабатывает;
с какими системами взаимодействует;
какие пользователи имеют доступ;
какие каналы связи используются;
есть ли подключение к внешним сетям;
какие последствия возникнут при нарушении работы;
какие меры защиты уже применяются.
Чем точнее описание, тем проще обосновать вывод комиссии.
Шаг 5. Оценить объект по критериям значимости
На этом этапе комиссия анализирует возможные последствия компьютерной атаки, сбоя, искажения данных, нарушения доступности или прекращения функционирования объекта.
Оценка проводится по установленным критериям и показателям.
Важно не просто поставить категорию «на глаз», а обосновать вывод.
Например, нужно показать:
какие процессы нарушатся;
какой масштаб последствий возможен;
какое количество людей может быть затронуто;
какой ущерб может возникнуть;
есть ли влияние на жизнедеятельность населения;
есть ли влияние на инфраструктуру;
есть ли влияние на экологию;
есть ли влияние на оборону, безопасность или правопорядок;
есть ли возможность заменить систему резервными процессами;
как долго организация может работать без этой системы.
Шаг 6. Принять решение о категории
По результатам анализа комиссия принимает решение:
присвоить объекту первую категорию;
присвоить объекту вторую категорию;
присвоить объекту третью категорию;
не присваивать категорию, если объект не соответствует критериям значимости.
Решение должно быть оформлено документально.
Если объект признается значимым, сведения о нем направляются для проверки и включения в реестр значимых объектов КИИ.
Если категория не присваивается, это тоже фиксируется. В дальнейшем такой вывод может понадобиться при проверке или запросе регулятора.
Шаг 7. Подготовить акт категорирования
Акт категорирования — один из ключевых документов.
В нем отражают:
сведения об организации;
состав комиссии;
основание проведения категорирования;
перечень рассмотренных объектов;
описание объекта;
результаты анализа по критериям значимости;
обоснование присвоения категории или неприсвоения категории;
принятое решение;
подписи членов комиссии;
дату принятия решения.
Акт должен быть логичным, полным и согласованным с другими документами.
Нельзя просто скачать образец акта категорирования КИИ и заменить реквизиты. Если содержание не соответствует реальной инфраструктуре, документ не выдержит проверку.
Шаг 8. Подготовить сведения о результатах категорирования
После принятия решения нужно подготовить сведения о результатах категорирования по установленной форме.
В сведения включаются данные об объекте, субъекте КИИ, категории значимости или отсутствии необходимости ее присвоения, а также иная информация, предусмотренная порядком.
Ошибки в сведениях могут привести к возврату документов.
Частые проблемы:
неверное наименование объекта;
несовпадение данных с актом;
недостаточное описание объекта;
необоснованная категория;
отсутствие связи между объектом и критическим процессом;
ошибки в реквизитах субъекта;
неполные сведения о взаимодействии систем;
отсутствие информации о сетевых адресах или доменных именах, если они необходимы;
формальные выводы без анализа.
Шаг 9. Направить сведения в уполномоченный орган
Сведения о результатах категорирования направляются в уполномоченный орган в установленный срок.
После этого сведения проверяются.
Возможны несколько вариантов:
сведения принимаются;
объект включается в реестр значимых объектов КИИ;
организация получает уведомление;
документы возвращаются с мотивированными замечаниями;
нужно устранить недостатки и направить сведения повторно.
Поэтому важно готовить документы так, чтобы они были не только формально заполнены, но и содержательно обоснованы.
Шаг 10. Организовать дальнейшую работу по безопасности
Категорирование — это не финал.
Если объект признан значимым, дальше нужно выполнять требования по обеспечению безопасности значимых объектов КИИ.
Это может включать:
разработку организационно-распорядительных документов;
модель угроз;
определение мер защиты;
назначение ответственных;
реагирование на инциденты;
взаимодействие с ГосСОПКА;
контроль защищенности;
учет программного обеспечения и оборудования;
управление доступом;
мониторинг событий;
регламенты эксплуатации;
обучение сотрудников;
подготовку к проверкам.
Именно поэтому категорирование нужно делать аккуратно: от его результатов зависит объем последующих обязанностей.

Нужно понять, относится ли ваша организация к субъектам КИИ и какие объекты нужно категорировать? Роском 24 поможет провести предварительную диагностику, выявить потенциальные объекты КИИ, подготовить комиссию, акт категорирования и сведения для направления в уполномоченный орган.
Какие документы нужны для категорирования КИИ в 2026 году
Для проведения категорирования обычно понадобятся:
приказ о создании комиссии;
положение или регламент работы комиссии;
перечень информационных систем, сетей и АСУ;
описания бизнес-процессов и технологических процессов;
сведения о назначении систем;
схемы взаимодействия систем;
сетевые схемы;
сведения о программном обеспечении;
сведения об оборудовании;
сведения о пользователях и администраторах;
документы о праве собственности, аренды или эксплуатации систем;
договоры с подрядчиками;
описания каналов связи;
документы по информационной безопасности;
сведения об инцидентах, если были;
расчеты и обоснования по критериям значимости;
акт категорирования;
сведения о результатах категорирования;
сопроводительное письмо.
Комплект документов зависит от организации и конкретных объектов.
Для небольшого субъекта КИИ это может быть относительно компактный пакет. Для предприятия с производственной инфраструктурой, АСУ ТП и несколькими площадками работа будет значительно объемнее.
Что входит в акт категорирования объекта КИИ
Акт категорирования должен показывать, как комиссия пришла к выводу.
Обычно в нем отражают:
дату и место проведения категорирования;
основание проведения процедуры;
состав комиссии;
сведения о субъекте КИИ;
сведения об объекте;
описание назначения объекта;
перечень процессов, которые объект обеспечивает;
описание взаимодействия с другими системами;
анализ по критериям значимости;
расчеты или обоснования;
решение о присвоении категории или об отсутствии необходимости присвоения категории;
подписи членов комиссии.
Хороший акт должен отвечать на главный вопрос: почему объекту присвоена именно эта категория или почему категория не присвоена.
Если акт состоит из общих фраз, это риск.
Частые ошибки при категорировании КИИ
Ошибка 1. Организация вообще не проверяет, является ли субъектом КИИ
Некоторые компании считают, что КИИ касается только государства и оборонки. Но перечень сфер шире. Если организация работает в регулируемой отрасли, проверку лучше провести.
Ошибка 2. Анализируют только IT-системы, забывая про АСУ
Для промышленности, энергетики, транспорта и связи автоматизированные системы управления часто важнее офисных информационных систем. Их нельзя исключать из анализа.
Ошибка 3. Скачивают образец акта и заполняют формально
Образец может помочь со структурой, но не заменяет анализ. Категорирование должно отражать реальные процессы и последствия нарушения работы объекта.
Ошибка 4. Не создают комиссию
Если решение принимает один сотрудник без комиссии, возникает вопрос к легитимности процедуры и полноте анализа.
Ошибка 5. Не привлекают владельцев бизнес-процессов
IT-специалист знает систему технически, но не всегда понимает последствия остановки процесса. Для корректной оценки нужны представители подразделений, которые используют объект.
Ошибка 6. Неправильно выбирают объект категорирования
Иногда категорируют отдельный сервер, рабочую станцию или программу, хотя фактически объектом является информационная система или АСУ в целом.
Ошибка 7. Не обосновывают неприсвоение категории
Если объекту категория не присвоена, это тоже должно быть аргументировано. Простая фраза «объект незначимый» не является полноценным обоснованием.
Ошибка 8. Не направляют сведения в срок
После принятия решения сведения нужно направить в установленный срок. Нарушение сроков создает регуляторный риск.
Ошибка 9. Не обновляют документы после изменений
Если изменилась система, процесс, структура организации или значимость объекта, документы нужно пересматривать. Категорирование не должно лежать в архиве как разовая формальность.
Ошибка 10. Путают КИИ с персональными данными
Персональные данные и КИИ могут пересекаться, но это разные режимы. Наличие персональных данных не всегда означает КИИ, а объект КИИ не всегда связан только с персональными данными.
Что будет после присвоения категории
Если объект признан значимым, сведения о нем направляются для включения в реестр значимых объектов КИИ.
После этого субъект КИИ должен выполнять дополнительные требования по безопасности.
Это уже отдельный блок работ, который может включать:
создание системы безопасности значимого объекта;
разработку внутренних документов;
определение ответственных лиц;
реализацию организационных и технических мер защиты;
реагирование на компьютерные инциденты;
взаимодействие с ГосСОПКА;
контроль применяемого программного обеспечения;
подготовку к проверкам;
актуализацию документов при изменениях.
Поэтому нельзя относиться к категорированию как к бумажной процедуре. Неверная категория может привести к неправильному объему последующих мер, лишним затратам или регуляторным претензиям.
Если категория не присвоена — работа закончена?
Не совсем.
Если по результатам категорирования объект не соответствует критериям значимости, категория не присваивается. Но это решение должно быть оформлено и подтверждено.
Организации нужно сохранить:
приказ о комиссии;
материалы анализа;
акт категорирования;
обоснование вывода;
сведения о результатах;
подтверждение направления сведений, если оно требуется;
переписку с уполномоченным органом;
документы, подтверждающие актуальность выводов.
Если в будущем изменится система, процесс, масштаб деятельности или отраслевые требования, категорирование может потребоваться пересмотреть.
Сколько времени занимает категорирование КИИ
Срок зависит от сложности организации.
На длительность влияет:
количество информационных систем;
наличие АСУ ТП;
количество филиалов и площадок;
готовность IT-документации;
наличие сетевых схем;
участие подрядчиков;
количество владельцев процессов;
состояние документов по информационной безопасности;
понимание критических процессов;
необходимость выезда на объект;
количество потенциальных объектов КИИ;
наличие замечаний при проверке сведений.
В небольшой организации первичная диагностика может пройти быстрее. В промышленном предприятии или группе компаний категорирование требует более глубокой инвентаризации и согласования с несколькими подразделениями.
Сколько стоит категорирование объектов КИИ
Стоимость зависит от объема работ.
На цену влияет:
нужно ли только провести предварительную диагностику или полное категорирование;
количество объектов;
количество информационных систем и АСУ;
наличие производственной инфраструктуры;
наличие филиалов;
сложность технологических процессов;
объем исходных документов;
нужно ли готовить документы с нуля;
требуется ли выезд;
нужно ли взаимодействовать с подрядчиками;
нужно ли готовить сведения для направления в уполномоченный орган;
есть ли срочность.
Если у организации уже есть перечень систем, схемы, регламенты и описание процессов, работа проще. Если документация отсутствует, сначала нужно провести инвентаризацию и собрать исходные данные.

Хотите заранее понять бюджет работ по КИИ? Роском 24 рассчитает стоимость категорирования с учетом вашей отрасли, количества систем, наличия АСУ ТП, филиалов, исходной документации и нужного объема сопровождения.
Что входит в услугу категорирования объектов КИИ
Комплексное сопровождение может включать:
первичную консультацию;
проверку, относится ли организация к субъектам КИИ;
анализ отрасли и фактической деятельности;
выявление потенциальных объектов КИИ;
сбор сведений об информационных системах, сетях и АСУ;
подготовку перечня объектов;
помощь в создании комиссии;
подготовку проекта приказа;
анализ по критериям значимости;
подготовку обоснований;
подготовку акта категорирования;
подготовку сведений о результатах категорирования;
подготовку сопроводительного письма;
рекомендации по направлению документов;
помощь при возврате документов или замечаниях;
рекомендации по дальнейшим мерам защиты;
подготовку дорожной карты по КИИ.
Цель сопровождения — не просто подготовить шаблонный акт, а провести процедуру так, чтобы документы соответствовали реальной инфраструктуре организации и выдерживали проверку.
Когда категорирование нужно пересматривать
Категорирование может потребоваться актуализировать, если:
изменилась информационная система;
появилась новая АСУ;
изменилась архитектура объекта;
появились новые каналы связи;
изменился технологический процесс;
организация прошла реорганизацию;
изменился правообладатель или эксплуатант системы;
объект перестал соответствовать прежним критериям;
увеличился масштаб деятельности;
появились новые филиалы;
изменились отраслевые требования;
поступило требование регулятора;
выявлены ошибки в ранее направленных сведениях.
КИИ — это не разовая папка документов. Это живой процесс, который должен соответствовать фактическому состоянию инфраструктуры.
Чек-лист: готова ли организация к категорированию КИИ
Проверьте себя:
организация относится к одной из сфер 187-ФЗ;
есть перечень информационных систем;
есть перечень АСУ и сетей;
известно, какие процессы они обеспечивают;
назначены владельцы систем;
есть сетевые схемы;
есть описание взаимодействия систем;
понятны последствия отказа систем;
есть документы по информационной безопасности;
определены ответственные сотрудники;
можно создать комиссию;
есть сведения о подрядчиках;
понятны критические бизнес-процессы;
есть данные для оценки ущерба;
подготовлены документы для акта;
есть понимание, какие сведения направлять регулятору.
Если на несколько пунктов ответ «нет», лучше начать с предварительного аудита.
Частые вопросы о категорировании объектов КИИ
Что такое категорирование объектов КИИ?
Это процедура оценки информационных систем, сетей и автоматизированных систем управления субъекта КИИ по критериям значимости. По итогам объекту присваивается категория значимости или принимается решение, что категория не требуется.
Кому обязательно проводить категорирование КИИ?
Организациям, которые относятся к субъектам КИИ и владеют, арендуют или эксплуатируют информационные системы, сети или АСУ в значимых отраслях: здравоохранение, транспорт, связь, энергетика, финансы, промышленность, ТЭК, наука и другие установленные сферы.
Какие категории значимости бывают?
Установлены три категории значимости: первая, вторая и третья. Если объект не соответствует критериям значимости, категория ему не присваивается.
Что такое акт категорирования объекта КИИ?
Это документ, в котором комиссия фиксирует результаты анализа объекта, критерии значимости, обоснование и решение о присвоении категории или об отсутствии необходимости ее присвоения.
Можно ли использовать образец акта категорирования?
Образец можно использовать только как ориентир по структуре. Содержание акта должно отражать реальные системы, процессы и последствия нарушения работы объекта.
Нужно ли направлять сведения, если категория не присвоена?
Решение об отсутствии необходимости присвоения категории также должно быть оформлено и направлено в установленном порядке, если организация является субъектом КИИ и проводила категорирование.
Чем КИИ отличается от персональных данных?
Персональные данные — это режим обработки информации о физических лицах. КИИ — это режим защиты критически важных информационных систем, сетей и АСУ. Они могут пересекаться, но это разные правовые требования.
Кто должен входить в комиссию по категорированию?
Обычно включают представителей руководства, IT, информационной безопасности, юридической службы, владельцев процессов и технических специалистов. Состав зависит от структуры организации и объектов.
Что делать, если документы вернули с замечаниями?
Нужно проанализировать мотивированное обоснование, устранить недостатки и повторно направить сведения. Лучше не отвечать формально, а исправить причину замечаний по существу.
Вывод
Категорирование объектов КИИ — это обязательный стартовый этап для организаций, которые относятся к субъектам критической информационной инфраструктуры и эксплуатируют информационные системы, сети или АСУ в значимых сферах.
Главная задача процедуры — определить, какие объекты есть у организации, насколько они значимы, нужно ли присваивать им категорию и какие сведения направлять в уполномоченный орган.
Ошибки на этом этапе могут привести к возврату документов, неверной категории, лишним затратам на защиту или претензиям при проверке.
Поэтому категорирование лучше проводить не по шаблону, а через анализ реальной инфраструктуры, бизнес-процессов, возможных последствий и требований 187-ФЗ.
Роском 24 помогает провести категорирование объектов КИИ под ключ: определить, относится ли организация к субъектам КИИ, выявить объекты, создать комиссию, подготовить акт категорирования, сведения о результатах и документы для дальнейшей работы по безопасности критической информационной инфраструктуры.
Получить консультацию по категорированию КИИ
Реклама: ООО «ОНЛАЙН УСЛУГИ 24», ИНН 7751227590, erid: 2W5zFGGeQCq


