Содержание
Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» действует с 2018 года, но именно сейчас он переживает самую крупную перестройку: с 1 сентября 2025 года вступили в силу поправки 58-ФЗ о типовых отраслевых перечнях и обязательном российском ПО, а 7 ноября 2025 года правительство переписало правила категорирования. Эта статья — карта всей системы для руководителя ИТ или ИБ: от вопроса «мы вообще субъект КИИ?» до конкретных приказов ФСТЭК и выбора средств защиты.
Что такое критическая информационная инфраструктура
Критическая информационная инфраструктура (КИИ) — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъектов КИИ, а также сети электросвязи, через которые эти объекты взаимодействуют. Так определяет статья 2 закона № 187-ФЗ.
Простыми словами: КИИ — это те системы, отказ которых бьёт не только по самой организации, но и по людям, экономике или безопасности страны. Медицинская информационная система больницы, АСУ ТП электростанции, процессинг банка, система управления движением — всё это объекты критической информационной инфраструктуры.
Внутри объектов КИИ закон выделяет значимые объекты — те, которым по результатам категорирования присвоена категория значимости и которые включены в реестр ФСТЭК России. Именно на значимые объекты ложится основная тяжесть требований: система безопасности, сертифицированные средства защиты, переход на российское ПО.
Кто является субъектом КИИ
Субъекты КИИ — государственные органы, государственные учреждения и российские юридические лица, которым информационные системы, сети или АСУ принадлежат на праве собственности, аренды или ином законном основании и которые работают в одной из сфер:
- здравоохранение;
- наука;
- транспорт;
- связь;
- энергетика и топливно-энергетический комплекс;
- банковская сфера и иные сферы финансового рынка;
- атомная энергия;
- оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность;
- государственная регистрация прав на недвижимое имущество и сделок с ним.
Субъектами считаются и организации, которые обеспечивают взаимодействие таких систем и сетей. Форма собственности роли не играет: частная клиника с медицинской информационной системой — такой же субъект КИИ, как государственная больница.
С 1 сентября 2025 года индивидуальные предприниматели исключены из числа субъектов КИИ (закон № 58-ФЗ от 07.04.2025). Теперь субъекты — только госорганы, госучреждения и российские юридические лица.
Тот же 58-ФЗ ввёл главный новый инструмент — перечни типовых отраслевых объектов КИИ, которые утверждает Правительство РФ. В перечни включаются только типы систем, обладающие признаком значимости. Организация больше не решает «с нуля», есть ли у неё объекты КИИ, — она сверяет свои системы с перечнем своей отрасли. Отраслевые документы выходят постепенно, поэтому субъекту важно отслеживать акты своего отраслевого регулятора.
Категорирование объектов КИИ: порядок и сроки
Категорирование — установление соответствия объекта критериям значимости и присвоение ему одной из категорий. Порядок задан постановлением Правительства № 127 от 08.02.2018, которое с 7 ноября 2025 года действует в новой редакции (постановление № 1762) и опирается на типовые отраслевые перечни.
Как это выглядит на практике:
- Руководитель субъекта создаёт постоянно действующую комиссию по категорированию и возглавляет её сам (или назначает уполномоченное лицо). В составе — ИТ- и ИБ-специалисты, технологи, при необходимости — специалисты по гостайне, мобилизационной подготовке, представители отраслевых органов.
- Комиссия выявляет системы, соответствующие типовым объектам из отраслевого перечня, анализирует угрозы и рассматривает наихудшие сценарии целенаправленных компьютерных атак.
- Масштаб возможных последствий оценивается по показателям критериев значимости: социальная значимость (вред жизни и здоровью, отключение систем жизнеобеспечения), политическая, экономическая, экологическая, значимость для обороны и правопорядка.
- Каждому объекту присваивается одна из трёх категорий значимости (первая — самая высокая) либо принимается решение, что категория не нужна. Решение оформляется актом.
- В течение 10 рабочих дней со дня утверждения акта сведения направляются во ФСТЭК России. Служба за 30 дней проверяет правильность категорирования и вносит значимый объект в реестр.
Пересмотр категорий проводится не реже чем раз в 5 лет (если отраслевыми особенностями не задано иное), а при изменении уже поданных сведений уточнение направляется во ФСТЭК в течение 20 рабочих дней.
Категорирование обязательно, даже если итог — «категория не присваивается»: сведения об отсутствии необходимости категорирования всё равно направляются во ФСТЭК. За непредставление или срыв сроков предусмотрен штраф по статье 19.7.15 КоАП РФ.
Требования к значимым объектам: приказы ФСТЭК № 235 и № 239
Для значимых объектов КИИ требования устанавливает ФСТЭК России, и держатся они на двух приказах.
Приказ № 235 от 21.12.2017 — организационная рамка: субъект создаёт систему безопасности значимых объектов. Это означает выделенное структурное подразделение по безопасности или назначенных специалистов, комплект организационно-распорядительных документов и средства защиты. Если работы по защите выполняет подрядчик, у него должна быть лицензия ФСТЭК на техническую защиту конфиденциальной информации.
Приказ № 239 от 25.12.2017 — техническое наполнение: состав мер защиты по категориям значимости. Базовый набор включает идентификацию и аутентификацию, управление доступом, ограничение программной среды, антивирусную защиту, предотвращение вторжений, аудит безопасности, обеспечение целостности и доступности, реагирование на инциденты, управление конфигурацией и обновлениями.
Требования к самим средствам защиты зависят от категории объекта:
| Категория значимости | Класс средств защиты | Уровень доверия сертифицированных СЗИ |
|---|---|---|
| Первая | не ниже 4 класса | не ниже 4 уровня |
| Вторая | не ниже 5 класса | не ниже 5 уровня |
| Третья | 6 класс | не ниже 6 уровня |
Средства вычислительной техники для любой категории — не ниже 5 класса. Применяются средства защиты, прошедшие оценку соответствия: в форме обязательной сертификации — там, где это установлено законодательством или решением самого субъекта, в остальных случаях — в форме испытаний или приёмки. На практике сертифицированные ФСТЭК продукты — самый короткий путь: класс защиты и уровень доверия уже подтверждены сертификатом.
ГосСОПКА и обязанности при инцидентах
Часть обязанностей 187-ФЗ касается всех субъектов КИИ, даже если ни один объект не признан значимым. Главная — незамедлительно информировать о компьютерных инцидентах ГосСОПКА (государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак); организации банковской сферы и финансового рынка сообщают также в Банк России. Кроме того, субъекты обязаны содействовать в обнаружении и ликвидации последствий атак и соблюдать условия эксплуатации установленных средств ГосСОПКА.
Владельцы значимых объектов дополнительно обязаны реагировать на инциденты в установленном порядке, выполнять предписания ФСТЭК и — с 1 сентября 2025 года — осуществлять непрерывное взаимодействие с ГосСОПКА.
Указ № 166: переход на российское ПО
Тема, по которой вопросов больше всего. Указ Президента № 166 от 30.03.2022 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры» установил два рубежа:
- с 31 марта 2022 года заказчики по 223-ФЗ не могут закупать иностранное ПО (в том числе в составе программно-аппаратных комплексов) и услуги для него под значимые объекты КИИ без согласования с уполномоченным органом, а в финансовой сфере — с Банком России;
- с 1 января 2025 года органам государственной власти и заказчикам по 223-ФЗ запрещено использовать иностранное ПО на значимых объектах КИИ, если иное не установлено федеральным законом.
С 1 сентября 2025 года требование перестало быть только «указным»: закон № 58-ФЗ закрепил в самом 187-ФЗ обязанность использовать на значимых объектах программное обеспечение из единого реестра российских программ, а порядок и сроки перехода устанавливает Правительство. Требования распространяются и на программно-аппаратные комплексы: по постановлению № 1912 от 14.11.2023 переход на доверенные ПАК завершается до 1 января 2030 года, а ПАК, приобретённые после 1 сентября 2024 года, могут использоваться на значимых объектах, только если они доверенные (исключение — отсутствие российских аналогов).
Замена иностранного ПО и оборудования на значимых объектах — это бюджет и проект не на один квартал. Планировать миграцию стоит сразу после категорирования, не дожидаясь предписаний: контроль за выполнением запрета прямо возложен указом на Правительство.
Ответственность за нарушение 187-ФЗ
Административная ответственность введена в 2021 году (статья 13.12.1 КоАП РФ):
- нарушение требований к созданию систем безопасности значимых объектов и требований по обеспечению их безопасности — штраф должностным лицам от 10 000 до 50 000 ₽, организациям от 50 000 до 100 000 ₽;
- нарушение порядка информирования о компьютерных инцидентах и реагирования на них — должностным лицам от 10 000 до 50 000 ₽, организациям от 100 000 до 500 000 ₽.
Непредставление во ФСТЭК сведений о результатах категорирования (или срыв сроков) наказывается по статье 19.7.15 КоАП РФ — организациям от 50 000 до 100 000 ₽.
Уголовная ответственность — статья 274.1 УК РФ «Неправомерное воздействие на критическую информационную инфраструктуру»: за нарушение правил эксплуатации систем и средств защиты КИИ, повлёкшее вред, — лишение свободы на срок до шести лет, а при тяжких последствиях — от пяти до десяти лет. С сентября 2025 года государственный контроль прямо включает проверку правильности отнесения объектов к значимым — «занизить» категорию без последствий не получится.
Чем закрывать требования: средства защиты для объектов КИИ
Меры приказа № 239 закрываются сертифицированными продуктами российских вендоров — все перечисленные ниже решения есть в каталоге Migsoft, а применимость для защиты КИИ заявлена самими производителями.
| Требование (мера защиты) | Продукт | Что заявляет вендор |
|---|---|---|
| Защита от несанкционированного доступа, контроль устройств | Secret Net Studio | «Код Безопасности» указывает защиту объектов КИИ в сценариях применения |
| Доверенная загрузка (АПМДЗ) | ПАК «Соболь» | сертификат ФСТЭК № 4575 допускает применение в значимых объектах КИИ до 1 категории включительно |
| Защита виртуализации | vGate R2 | встроенный шаблон политик безопасности КИИ |
| Мониторинг АСУ ТП, обнаружение атак | PT ISIM | Positive Technologies заявляет выполнение приказа ФСТЭК № 239 и норм 187-ФЗ, взаимодействие с центрами ГосСОПКА |
| Антивирусная защита | сертифицированная поставка Dr.Web, сертифицированные версии Kaspersky | «Доктор Веб» выделяет защиту КИИ как задачу сертифицированных продуктов |
| Межсетевое экранирование | Traffic Inspector Next Generation FSTEC | Смарт-Софт заявляет применение в значимых объектах КИИ 1 категории |
| Защита каналов связи (ГОСТ TLS/VPN) | КриптоПро NGate | КриптоПро называет средства объектов КИИ, в том числе значимых, среди областей применения |
Разборы продуктов из таблицы — в соседних статьях: как выбрать СЗИ от НСД, что такое АПМДЗ и как выбрать ПАК «Соболь», модули и лицензирование Secret Net Studio; как читать классы и номера сертификатов — в гайде по сертификатам ФСТЭК и ФСБ.
Три позиции, с которых чаще всего начинается защита значимого объекта:
Товар Secret Net Studio от 599 ₽ Смотреть → Товар ПАК «Соболь» от 32 400 ₽ Смотреть → Товар Traffic Inspector Next Generation FSTEC от 3 748 ₽ Смотреть →Чаще всего защиту начинают с СЗИ от НСД — типовая годовая лицензия Secret Net Studio оформляется сразу:
Точную конфигурацию — классы защиты, число узлов, состав модулей — удобнее считать в карточках: калькулятор покажет актуальную цену в рублях с НДС.
С чего начать: план на первые месяцы
- Определите, субъект ли вы: сверьте сферы деятельности со статьёй 2 закона № 187-ФЗ и следите за перечнем типовых отраслевых объектов вашей отрасли.
- Создайте комиссию по категорированию приказом руководителя.
- Проведите категорирование и направьте сведения во ФСТЭК в срок.
- Для значимых объектов постройте систему безопасности по приказу № 235 и подберите меры по приказу № 239.
- Составьте план перехода на российское ПО и доверенные ПАК с горизонтом до 2030 года.
- Настройте процесс информирования об инцидентах и взаимодействие с ГосСОПКА.
Migsoft помогает на шагах 4–5: подберём сертифицированные СЗИ под категорию объекта, выставим счёт и подготовим документы для юрлица.
Частые вопросы
Как понять, что наша организация — субъект КИИ? +
Проверьте два условия: организация — госорган, госучреждение или российское юрлицо, и её информационные системы, сети или АСУ работают в одной из сфер статьи 2 закона № 187-ФЗ (здравоохранение, транспорт, связь, энергетика, финансы, промышленность и другие). С 1 сентября 2025 года ориентир — перечни типовых отраслевых объектов КИИ: если ваши системы соответствуют типам из перечня отрасли, их нужно категорировать.
Где посмотреть перечень объектов КИИ? +
Единого публичного списка нет. Перечни типовых отраслевых объектов утверждаются Правительством по отраслям, а реестр значимых объектов ведёт ФСТЭК России, и он не публикуется. Свои объекты организация определяет сама — через комиссию по категорированию.
Обязательно ли покупать сертифицированные средства защиты? +
Приказ № 239 допускает две формы оценки соответствия: обязательную сертификацию — там, где она установлена законодательством или решением самого субъекта, и испытания или приёмку, которые субъект проводит самостоятельно. Сертифицированный продукт избавляет от самостоятельных испытаний: класс защиты и уровень доверия уже подтверждены, остаётся сверить их с категорией объекта.
Что будет, если не проводить категорирование? +
Штраф по статье 19.7.15 КоАП РФ — до 100 000 ₽ организации, а сведения всё равно придётся подать. Уклониться не выйдет: отраслевые регуляторы мониторят полноту и достоверность сведений, а госконтроль с сентября 2025 года проверяет и правильность отнесения объектов к значимым.
Запрет иностранного ПО касается всех субъектов КИИ? +
Прямой запрет указа № 166 с 1 января 2025 года адресован органам госвласти и заказчикам по 223-ФЗ — то есть госкомпаниям и организациям с госучастием. Но с 1 сентября 2025 года обязанность использовать на значимых объектах ПО из реестра российских программ закреплена в самом 187-ФЗ для всех владельцев значимых объектов — порядок и сроки перехода устанавливает Правительство, поэтому план миграции нужен каждому.