Migsoft
0

Критическая информационная инфраструктура: закон № 187-ФЗ

Если организация работает в энергетике, транспорте, связи, здравоохранении или финансах, её информационные системы могут оказаться критической информационной инфраструктурой. Разбираем, кто считается субъектом КИИ по 187-ФЗ, как проходит категорирование объектов и какие требования придётся выполнять.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации
12 августа 2026 · 10 минут чтения · Обновлено 14 августа
Содержание

Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» действует с 2018 года, но именно сейчас он переживает самую крупную перестройку: с 1 сентября 2025 года вступили в силу поправки 58-ФЗ о типовых отраслевых перечнях и обязательном российском ПО, а 7 ноября 2025 года правительство переписало правила категорирования. Эта статья — карта всей системы для руководителя ИТ или ИБ: от вопроса «мы вообще субъект КИИ?» до конкретных приказов ФСТЭК и выбора средств защиты.

Что такое критическая информационная инфраструктура

Критическая информационная инфраструктура (КИИ) — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъектов КИИ, а также сети электросвязи, через которые эти объекты взаимодействуют. Так определяет статья 2 закона № 187-ФЗ.

Простыми словами: КИИ — это те системы, отказ которых бьёт не только по самой организации, но и по людям, экономике или безопасности страны. Медицинская информационная система больницы, АСУ ТП электростанции, процессинг банка, система управления движением — всё это объекты критической информационной инфраструктуры.

Внутри объектов КИИ закон выделяет значимые объекты — те, которым по результатам категорирования присвоена категория значимости и которые включены в реестр ФСТЭК России. Именно на значимые объекты ложится основная тяжесть требований: система безопасности, сертифицированные средства защиты, переход на российское ПО.

Кто является субъектом КИИ

Субъекты КИИ — государственные органы, государственные учреждения и российские юридические лица, которым информационные системы, сети или АСУ принадлежат на праве собственности, аренды или ином законном основании и которые работают в одной из сфер:

  • здравоохранение;
  • наука;
  • транспорт;
  • связь;
  • энергетика и топливно-энергетический комплекс;
  • банковская сфера и иные сферы финансового рынка;
  • атомная энергия;
  • оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность;
  • государственная регистрация прав на недвижимое имущество и сделок с ним.

Субъектами считаются и организации, которые обеспечивают взаимодействие таких систем и сетей. Форма собственности роли не играет: частная клиника с медицинской информационной системой — такой же субъект КИИ, как государственная больница.

С 1 сентября 2025 года индивидуальные предприниматели исключены из числа субъектов КИИ (закон № 58-ФЗ от 07.04.2025). Теперь субъекты — только госорганы, госучреждения и российские юридические лица.

Тот же 58-ФЗ ввёл главный новый инструмент — перечни типовых отраслевых объектов КИИ, которые утверждает Правительство РФ. В перечни включаются только типы систем, обладающие признаком значимости. Организация больше не решает «с нуля», есть ли у неё объекты КИИ, — она сверяет свои системы с перечнем своей отрасли. Отраслевые документы выходят постепенно, поэтому субъекту важно отслеживать акты своего отраслевого регулятора.

Категорирование объектов КИИ: порядок и сроки

Категорирование — установление соответствия объекта критериям значимости и присвоение ему одной из категорий. Порядок задан постановлением Правительства № 127 от 08.02.2018, которое с 7 ноября 2025 года действует в новой редакции (постановление № 1762) и опирается на типовые отраслевые перечни.

Как это выглядит на практике:

  1. Руководитель субъекта создаёт постоянно действующую комиссию по категорированию и возглавляет её сам (или назначает уполномоченное лицо). В составе — ИТ- и ИБ-специалисты, технологи, при необходимости — специалисты по гостайне, мобилизационной подготовке, представители отраслевых органов.
  2. Комиссия выявляет системы, соответствующие типовым объектам из отраслевого перечня, анализирует угрозы и рассматривает наихудшие сценарии целенаправленных компьютерных атак.
  3. Масштаб возможных последствий оценивается по показателям критериев значимости: социальная значимость (вред жизни и здоровью, отключение систем жизнеобеспечения), политическая, экономическая, экологическая, значимость для обороны и правопорядка.
  4. Каждому объекту присваивается одна из трёх категорий значимости (первая — самая высокая) либо принимается решение, что категория не нужна. Решение оформляется актом.
  5. В течение 10 рабочих дней со дня утверждения акта сведения направляются во ФСТЭК России. Служба за 30 дней проверяет правильность категорирования и вносит значимый объект в реестр.

Пересмотр категорий проводится не реже чем раз в 5 лет (если отраслевыми особенностями не задано иное), а при изменении уже поданных сведений уточнение направляется во ФСТЭК в течение 20 рабочих дней.

Категорирование обязательно, даже если итог — «категория не присваивается»: сведения об отсутствии необходимости категорирования всё равно направляются во ФСТЭК. За непредставление или срыв сроков предусмотрен штраф по статье 19.7.15 КоАП РФ.

Требования к значимым объектам: приказы ФСТЭК № 235 и № 239

Для значимых объектов КИИ требования устанавливает ФСТЭК России, и держатся они на двух приказах.

Приказ № 235 от 21.12.2017 — организационная рамка: субъект создаёт систему безопасности значимых объектов. Это означает выделенное структурное подразделение по безопасности или назначенных специалистов, комплект организационно-распорядительных документов и средства защиты. Если работы по защите выполняет подрядчик, у него должна быть лицензия ФСТЭК на техническую защиту конфиденциальной информации.

Приказ № 239 от 25.12.2017 — техническое наполнение: состав мер защиты по категориям значимости. Базовый набор включает идентификацию и аутентификацию, управление доступом, ограничение программной среды, антивирусную защиту, предотвращение вторжений, аудит безопасности, обеспечение целостности и доступности, реагирование на инциденты, управление конфигурацией и обновлениями.

Требования к самим средствам защиты зависят от категории объекта:

Категория значимости Класс средств защиты Уровень доверия сертифицированных СЗИ
Первая не ниже 4 класса не ниже 4 уровня
Вторая не ниже 5 класса не ниже 5 уровня
Третья 6 класс не ниже 6 уровня

Средства вычислительной техники для любой категории — не ниже 5 класса. Применяются средства защиты, прошедшие оценку соответствия: в форме обязательной сертификации — там, где это установлено законодательством или решением самого субъекта, в остальных случаях — в форме испытаний или приёмки. На практике сертифицированные ФСТЭК продукты — самый короткий путь: класс защиты и уровень доверия уже подтверждены сертификатом.

ГосСОПКА и обязанности при инцидентах

Часть обязанностей 187-ФЗ касается всех субъектов КИИ, даже если ни один объект не признан значимым. Главная — незамедлительно информировать о компьютерных инцидентах ГосСОПКА (государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак); организации банковской сферы и финансового рынка сообщают также в Банк России. Кроме того, субъекты обязаны содействовать в обнаружении и ликвидации последствий атак и соблюдать условия эксплуатации установленных средств ГосСОПКА.

Владельцы значимых объектов дополнительно обязаны реагировать на инциденты в установленном порядке, выполнять предписания ФСТЭК и — с 1 сентября 2025 года — осуществлять непрерывное взаимодействие с ГосСОПКА.

Указ № 166: переход на российское ПО

Тема, по которой вопросов больше всего. Указ Президента № 166 от 30.03.2022 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры» установил два рубежа:

  • с 31 марта 2022 года заказчики по 223-ФЗ не могут закупать иностранное ПО (в том числе в составе программно-аппаратных комплексов) и услуги для него под значимые объекты КИИ без согласования с уполномоченным органом, а в финансовой сфере — с Банком России;
  • с 1 января 2025 года органам государственной власти и заказчикам по 223-ФЗ запрещено использовать иностранное ПО на значимых объектах КИИ, если иное не установлено федеральным законом.

С 1 сентября 2025 года требование перестало быть только «указным»: закон № 58-ФЗ закрепил в самом 187-ФЗ обязанность использовать на значимых объектах программное обеспечение из единого реестра российских программ, а порядок и сроки перехода устанавливает Правительство. Требования распространяются и на программно-аппаратные комплексы: по постановлению № 1912 от 14.11.2023 переход на доверенные ПАК завершается до 1 января 2030 года, а ПАК, приобретённые после 1 сентября 2024 года, могут использоваться на значимых объектах, только если они доверенные (исключение — отсутствие российских аналогов).

Замена иностранного ПО и оборудования на значимых объектах — это бюджет и проект не на один квартал. Планировать миграцию стоит сразу после категорирования, не дожидаясь предписаний: контроль за выполнением запрета прямо возложен указом на Правительство.

Ответственность за нарушение 187-ФЗ

Административная ответственность введена в 2021 году (статья 13.12.1 КоАП РФ):

  • нарушение требований к созданию систем безопасности значимых объектов и требований по обеспечению их безопасности — штраф должностным лицам от 10 000 до 50 000 ₽, организациям от 50 000 до 100 000 ₽;
  • нарушение порядка информирования о компьютерных инцидентах и реагирования на них — должностным лицам от 10 000 до 50 000 ₽, организациям от 100 000 до 500 000 ₽.

Непредставление во ФСТЭК сведений о результатах категорирования (или срыв сроков) наказывается по статье 19.7.15 КоАП РФ — организациям от 50 000 до 100 000 ₽.

Уголовная ответственность — статья 274.1 УК РФ «Неправомерное воздействие на критическую информационную инфраструктуру»: за нарушение правил эксплуатации систем и средств защиты КИИ, повлёкшее вред, — лишение свободы на срок до шести лет, а при тяжких последствиях — от пяти до десяти лет. С сентября 2025 года государственный контроль прямо включает проверку правильности отнесения объектов к значимым — «занизить» категорию без последствий не получится.

Чем закрывать требования: средства защиты для объектов КИИ

Меры приказа № 239 закрываются сертифицированными продуктами российских вендоров — все перечисленные ниже решения есть в каталоге Migsoft, а применимость для защиты КИИ заявлена самими производителями.

Требование (мера защиты) Продукт Что заявляет вендор
Защита от несанкционированного доступа, контроль устройств Secret Net Studio «Код Безопасности» указывает защиту объектов КИИ в сценариях применения
Доверенная загрузка (АПМДЗ) ПАК «Соболь» сертификат ФСТЭК № 4575 допускает применение в значимых объектах КИИ до 1 категории включительно
Защита виртуализации vGate R2 встроенный шаблон политик безопасности КИИ
Мониторинг АСУ ТП, обнаружение атак PT ISIM Positive Technologies заявляет выполнение приказа ФСТЭК № 239 и норм 187-ФЗ, взаимодействие с центрами ГосСОПКА
Антивирусная защита сертифицированная поставка Dr.Web, сертифицированные версии Kaspersky «Доктор Веб» выделяет защиту КИИ как задачу сертифицированных продуктов
Межсетевое экранирование Traffic Inspector Next Generation FSTEC Смарт-Софт заявляет применение в значимых объектах КИИ 1 категории
Защита каналов связи (ГОСТ TLS/VPN) КриптоПро NGate КриптоПро называет средства объектов КИИ, в том числе значимых, среди областей применения

Разборы продуктов из таблицы — в соседних статьях: как выбрать СЗИ от НСД, что такое АПМДЗ и как выбрать ПАК «Соболь», модули и лицензирование Secret Net Studio; как читать классы и номера сертификатов — в гайде по сертификатам ФСТЭК и ФСБ.

Три позиции, с которых чаще всего начинается защита значимого объекта:

Товар Secret Net Studio от 599 ₽ Смотреть → Товар ПАК «Соболь» от 32 400 ₽ Смотреть → Товар Traffic Inspector Next Generation FSTEC от 3 748 ₽ Смотреть →

Чаще всего защиту начинают с СЗИ от НСД — типовая годовая лицензия Secret Net Studio оформляется сразу:

Secret Net Studio — Оптимальная защита, Windows, 1 год
Рекомендуем в статье Secret Net Studio — Оптимальная защита, Windows, 1 год
SNS-8.x-BK2-SB-SP1Y
6 068 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Точную конфигурацию — классы защиты, число узлов, состав модулей — удобнее считать в карточках: калькулятор покажет актуальную цену в рублях с НДС.

Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

С чего начать: план на первые месяцы

  1. Определите, субъект ли вы: сверьте сферы деятельности со статьёй 2 закона № 187-ФЗ и следите за перечнем типовых отраслевых объектов вашей отрасли.
  2. Создайте комиссию по категорированию приказом руководителя.
  3. Проведите категорирование и направьте сведения во ФСТЭК в срок.
  4. Для значимых объектов постройте систему безопасности по приказу № 235 и подберите меры по приказу № 239.
  5. Составьте план перехода на российское ПО и доверенные ПАК с горизонтом до 2030 года.
  6. Настройте процесс информирования об инцидентах и взаимодействие с ГосСОПКА.

Migsoft помогает на шагах 4–5: подберём сертифицированные СЗИ под категорию объекта, выставим счёт и подготовим документы для юрлица.

Частые вопросы

Как понять, что наша организация — субъект КИИ? +

Проверьте два условия: организация — госорган, госучреждение или российское юрлицо, и её информационные системы, сети или АСУ работают в одной из сфер статьи 2 закона № 187-ФЗ (здравоохранение, транспорт, связь, энергетика, финансы, промышленность и другие). С 1 сентября 2025 года ориентир — перечни типовых отраслевых объектов КИИ: если ваши системы соответствуют типам из перечня отрасли, их нужно категорировать.

Где посмотреть перечень объектов КИИ? +

Единого публичного списка нет. Перечни типовых отраслевых объектов утверждаются Правительством по отраслям, а реестр значимых объектов ведёт ФСТЭК России, и он не публикуется. Свои объекты организация определяет сама — через комиссию по категорированию.

Обязательно ли покупать сертифицированные средства защиты? +

Приказ № 239 допускает две формы оценки соответствия: обязательную сертификацию — там, где она установлена законодательством или решением самого субъекта, и испытания или приёмку, которые субъект проводит самостоятельно. Сертифицированный продукт избавляет от самостоятельных испытаний: класс защиты и уровень доверия уже подтверждены, остаётся сверить их с категорией объекта.

Что будет, если не проводить категорирование? +

Штраф по статье 19.7.15 КоАП РФ — до 100 000 ₽ организации, а сведения всё равно придётся подать. Уклониться не выйдет: отраслевые регуляторы мониторят полноту и достоверность сведений, а госконтроль с сентября 2025 года проверяет и правильность отнесения объектов к значимым.

Запрет иностранного ПО касается всех субъектов КИИ? +

Прямой запрет указа № 166 с 1 января 2025 года адресован органам госвласти и заказчикам по 223-ФЗ — то есть госкомпаниям и организациям с госучастием. Но с 1 сентября 2025 года обязанность использовать на значимых объектах ПО из реестра российских программ закреплена в самом 187-ФЗ для всех владельцев значимых объектов — порядок и сроки перехода устанавливает Правительство, поэтому план миграции нужен каждому.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации

Читайте дальше

Сертификаты Astra Linux: ФСТЭК, ФСБ и Минобороны Astra Linux · Сертификация и требования регуляторов Сертификаты Astra Linux: ФСТЭК, ФСБ и Минобороны У Astra Linux действующие сертификаты всех трёх регуляторов: ФСТЭК России — № 2557 до 2031 года, линии ФСБ и исполнения для Минобороны. Разбираем, что подтверждает каждый сертификат, какое исполнение нужно для ГИС, ИСПДн, КИИ и гостайны и как купить нужный вариант на юрлицо. 14 августа 2026 · 8 мин чтения Уведомление в Роскомнадзор об обработке персональных данных Цифровые документы · Сертификация и требования регуляторов Уведомление в Роскомнадзор об обработке персональных данных Почти каждая российская компания и ИП — оператор персональных данных, а значит, обязана подать уведомление в Роскомнадзор об обработке персональных данных ещё до её начала. С 30 мая 2025 года за работу без уведомления штрафуют. Разбираем по статье 22 закона № 152-ФЗ, кого касается обязанность, как заполнить форму на портале РКН и какие документы должны стоять за уведомлением. 12 августа 2026 · 7 мин чтения Сертификат ФСТЭК и ФСБ: реестр и классы защиты СЗИ Код Безопасности · Сертификация и требования регуляторов Сертификат ФСТЭК и ФСБ: реестр и классы защиты СЗИ Сертификат ФСТЭК и ФСБ подтверждает, что средство защиты информации проверено регулятором и годится для госзакупки, аттестации объекта и работы с персональными данными. Разбираем, как найти продукт в реестре, что означают классы защиты — от СВТ и СЗИ от НСД до уровней доверия — и с какими сертификатами продаются «Соболь», Secret Net Studio и vGate. 12 августа 2026 · 7 мин чтения
Secret Net Studio
от 599 ₽