Содержание
Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» действует с 2018 года, но именно сейчас он переживает самую крупную перестройку: с 1 сентября 2025 года вступили в силу поправки 58-ФЗ о типовых отраслевых перечнях и обязательном российском ПО, а 7 ноября 2025 года правительство переписало правила категорирования. Эта статья — карта всей системы для руководителя ИТ или ИБ: от вопроса «мы вообще субъект КИИ?» до конкретных приказов ФСТЭК и выбора средств защиты.
Что такое критическая информационная инфраструктура
Критическая информационная инфраструктура (КИИ) — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъектов КИИ, а также сети электросвязи, через которые эти объекты взаимодействуют. Так определяет статья 2 закона № 187-ФЗ.
Простыми словами: КИИ — это те системы, отказ которых бьёт не только по самой организации, но и по людям, экономике или безопасности страны. Медицинская информационная система больницы, АСУ ТП электростанции, процессинг банка, система управления движением — всё это объекты критической информационной инфраструктуры.
Внутри объектов КИИ закон выделяет значимые объекты — те, которым по результатам категорирования присвоена категория значимости и которые включены в реестр ФСТЭК России. Именно на значимые объекты ложится основная тяжесть требований: система безопасности, сертифицированные средства защиты, переход на российское ПО.
Кто является субъектом КИИ
Субъекты КИИ — государственные органы, государственные учреждения и российские юридические лица, которым информационные системы, сети или АСУ принадлежат на праве собственности, аренды или ином законном основании и которые работают в одной из сфер:
- здравоохранение;
- наука;
- транспорт;
- связь;
- энергетика и топливно-энергетический комплекс;
- банковская сфера и иные сферы финансового рынка;
- атомная энергия;
- оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность;
- государственная регистрация прав на недвижимое имущество и сделок с ним.
Субъектами считаются и организации, которые обеспечивают взаимодействие таких систем и сетей. Форма собственности роли не играет: частная клиника с медицинской информационной системой — такой же субъект КИИ, как государственная больница.
С 1 сентября 2025 года индивидуальные предприниматели исключены из числа субъектов КИИ (закон № 58-ФЗ от 07.04.2025). Теперь субъекты — только госорганы, госучреждения и российские юридические лица.
Тот же 58-ФЗ ввёл главный новый инструмент — перечни типовых отраслевых объектов КИИ, которые утверждает Правительство РФ. В перечни включаются только типы систем, обладающие признаком значимости. Организация больше не решает «с нуля», есть ли у неё объекты КИИ, — она сверяет свои системы с перечнем своей отрасли. Отраслевые документы выходят постепенно, поэтому субъекту важно отслеживать акты своего отраслевого регулятора.
Категорирование объектов КИИ: порядок и сроки
Категорирование — установление соответствия объекта критериям значимости и присвоение ему одной из категорий. Порядок задан постановлением Правительства № 127 от 08.02.2018, которое с 7 ноября 2025 года действует в новой редакции (постановление № 1762) и опирается на типовые отраслевые перечни.
Как это выглядит на практике:
- Руководитель субъекта создаёт постоянно действующую комиссию по категорированию и возглавляет её сам (или назначает уполномоченное лицо). В составе — ИТ- и ИБ-специалисты, технологи, при необходимости — специалисты по гостайне, мобилизационной подготовке, представители отраслевых органов.
- Комиссия выявляет системы, соответствующие типовым объектам из отраслевого перечня, анализирует угрозы и рассматривает наихудшие сценарии целенаправленных компьютерных атак.
- Масштаб возможных последствий оценивается по показателям критериев значимости: социальная значимость (вред жизни и здоровью, отключение систем жизнеобеспечения), политическая, экономическая, экологическая, значимость для обороны и правопорядка.
- Каждому объекту присваивается одна из трёх категорий значимости (первая — самая высокая) либо принимается решение, что категория не нужна. Решение оформляется актом.
- В течение 10 рабочих дней со дня утверждения акта сведения направляются во ФСТЭК России. Служба за 30 дней проверяет правильность категорирования и вносит значимый объект в реестр.
Пересмотр категорий проводится не реже чем раз в 5 лет (если отраслевыми особенностями не задано иное), а при изменении уже поданных сведений уточнение направляется во ФСТЭК в течение 20 рабочих дней.
Категорирование обязательно, даже если итог — «категория не присваивается»: сведения об отсутствии необходимости категорирования всё равно направляются во ФСТЭК. За непредставление или срыв сроков предусмотрен штраф по статье 19.7.15 КоАП РФ.
Как проходит категорирование объекта КИИ
Одна процедура — два исхода: объект признан значимым или категория ему не нужна. Сведения во ФСТЭК уходят в обоих случаях.
Объект значимый
Комиссия присвоила объекту категорию значимости.
-
Комиссия создана приказом руководителя
Постоянно действующую комиссию возглавляет руководитель субъекта или уполномоченное лицо. В составе — ИТ- и ИБ-специалисты, технологи, при необходимости — специалисты по гостайне и мобилизационной подготовке.
-
Сверка с перечнем системы из отраслевого перечня
Комиссия выявляет системы, соответствующие типовым объектам из отраслевого перечня, анализирует угрозы и наихудшие сценарии целенаправленных компьютерных атак.
-
Оценка последствий по критериям значимости
Социальная, политическая, экономическая, экологическая значимость, значимость для обороны и правопорядка.
-
Акт присвоена категория 1, 2 или 3
Первая категория — самая высокая. Решение комиссии оформляется актом.
-
Сведения во ФСТЭК ФСТЭК проверяет — 30 дней категорирование проверено в течение 10 рабочих дней
Срок отсчитывается со дня утверждения акта. ФСТЭК России за 30 дней проверяет правильность категорирования.
-
Реестр значимый объект внесён
На значимые объекты ложится основная тяжесть требований: система безопасности, сертифицированные средства защиты, переход на российское ПО.
Категория не нужна
Комиссия решила, что категория объекту не нужна.
-
Комиссия создана приказом руководителя
Тот же порядок: комиссию создают приказом руководителя субъекта.
-
Сверка с перечнем системы из отраслевого перечня
-
Оценка последствий по критериям значимости
-
Акт категория не присваивается
Решение, что категория не нужна, тоже оформляется актом.
-
Сведения во ФСТЭК направляются всё равно
-
Инциденты сообщать в ГосСОПКА
Эта обязанность касается всех субъектов КИИ, даже если ни один объект не признан значимым.
Схема упрощена: порядок по постановлению Правительства № 127 в редакции постановления № 1762.
Требования к значимым объектам: приказы ФСТЭК № 235 и № 239
Для значимых объектов КИИ требования устанавливает ФСТЭК России, и держатся они на двух приказах.
Приказ № 235 от 21.12.2017 — организационная рамка: субъект создаёт систему безопасности значимых объектов. Это означает выделенное структурное подразделение по безопасности или назначенных специалистов, комплект организационно-распорядительных документов и средства защиты. Если работы по защите выполняет подрядчик, у него должна быть лицензия ФСТЭК на техническую защиту конфиденциальной информации.
Приказ № 239 от 25.12.2017 — техническое наполнение: состав мер защиты по категориям значимости. Базовый набор включает идентификацию и аутентификацию, управление доступом, ограничение программной среды, антивирусную защиту, предотвращение вторжений, аудит безопасности, обеспечение целостности и доступности, реагирование на инциденты, управление конфигурацией и обновлениями.
Требования к самим средствам защиты зависят от категории объекта:
| Категория значимости | Класс средств защиты | Уровень доверия сертифицированных СЗИ |
|---|---|---|
| Первая | не ниже 4 класса | не ниже 4 уровня |
| Вторая | не ниже 5 класса | не ниже 5 уровня |
| Третья | 6 класс | не ниже 6 уровня |
Средства вычислительной техники для любой категории — не ниже 5 класса. Применяются средства защиты, прошедшие оценку соответствия: в форме обязательной сертификации — там, где это установлено законодательством или решением самого субъекта, в остальных случаях — в форме испытаний или приёмки. На практике сертифицированные ФСТЭК продукты — самый короткий путь: класс защиты и уровень доверия уже подтверждены сертификатом.
В 2024 году приказ ФСТЭК № 159 добавил к мерам защиту от DDoS-атак для объектов с сервисами, доступными из интернета, а с 1 марта 2027 года приказ ФСТЭК № 220 обязывает субъектов раз в полгода считать и отправлять во ФСТЭК показатель защищённости Кзи. Что это меняет в составе средств защиты, разобрано в статье о средствах защиты КИИ.
С 12 апреля 2026 года действует методический документ ФСТЭК России «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — он описывает состав мер и распространяется в том числе на субъектов критической информационной инфраструктуры. Разбор нового порядка — в статье приказ ФСТЭК № 117.
ГосСОПКА и обязанности при инцидентах
Часть обязанностей 187-ФЗ касается всех субъектов КИИ, даже если ни один объект не признан значимым. Главная — незамедлительно информировать о компьютерных инцидентах ГосСОПКА (государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак); организации банковской сферы и финансового рынка сообщают также в Банк России. Кроме того, субъекты обязаны содействовать в обнаружении и ликвидации последствий атак и соблюдать условия эксплуатации установленных средств ГосСОПКА.
Владельцы значимых объектов дополнительно обязаны реагировать на инциденты в установленном порядке, выполнять предписания ФСТЭК и — с 1 сентября 2025 года — осуществлять непрерывное взаимодействие с ГосСОПКА. Кто и в какие сроки сообщает об инцидентах в НКЦКИ и как подключиться — в статье «Подключение к ГосСОПКА».
Указ № 166: переход на российское ПО
Тема, по которой вопросов больше всего. Указ Президента № 166 от 30.03.2022 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры» установил два рубежа:
- с 31 марта 2022 года заказчики по 223-ФЗ не могут закупать иностранное ПО (в том числе в составе программно-аппаратных комплексов) и услуги для него под значимые объекты КИИ без согласования с уполномоченным органом, а в финансовой сфере — с Банком России;
- с 1 января 2025 года органам государственной власти и заказчикам по 223-ФЗ запрещено использовать иностранное ПО на значимых объектах КИИ, если иное не установлено федеральным законом.
С 1 сентября 2025 года требование перестало быть только «указным»: закон № 58-ФЗ закрепил в самом 187-ФЗ обязанность использовать на значимых объектах программное обеспечение из единого реестра российских программ, а порядок и сроки перехода устанавливает Правительство. Требования распространяются и на программно-аппаратные комплексы: по постановлению № 1912 от 14.11.2023 переход на доверенные ПАК завершается до 1 января 2030 года, а ПАК, приобретённые после 1 сентября 2024 года, могут использоваться на значимых объектах, только если они доверенные (исключение — отсутствие российских аналогов).
Замена иностранного ПО и оборудования на значимых объектах — это бюджет и проект не на один квартал. Планировать миграцию стоит сразу после категорирования, не дожидаясь предписаний: контроль за выполнением запрета прямо возложен указом на Правительство.
Кому и с какого срока запрещено иностранное ПО — в разборе указа № 166.
Ответственность за нарушение 187-ФЗ
Административная ответственность введена в 2021 году (статья 13.12.1 КоАП РФ):
- нарушение требований к созданию систем безопасности значимых объектов и требований по обеспечению их безопасности — штраф должностным лицам от 10 000 до 50 000 ₽, организациям от 50 000 до 100 000 ₽;
- нарушение порядка информирования о компьютерных инцидентах и реагирования на них — должностным лицам от 10 000 до 50 000 ₽, организациям от 100 000 до 500 000 ₽.
Непредставление во ФСТЭК сведений о результатах категорирования (или срыв сроков) наказывается по статье 19.7.15 КоАП РФ — организациям от 50 000 до 100 000 ₽.
Уголовная ответственность — статья 274.1 УК РФ «Неправомерное воздействие на критическую информационную инфраструктуру»: за нарушение правил эксплуатации систем и средств защиты КИИ, повлёкшее вред, — лишение свободы на срок до шести лет, а при тяжких последствиях — от пяти до десяти лет. С сентября 2025 года государственный контроль прямо включает проверку правильности отнесения объектов к значимым — «занизить» категорию без последствий не получится.
Чем закрывать требования: средства защиты для объектов КИИ
Меры приказа № 239 закрываются средствами защиты информации — сертифицированными ФСТЭК или прошедшими испытания и приёмку у самого субъекта. Какие меры обязательны для каждой категории, какой класс и уровень доверия нужен и какие сертифицированные средства есть в каталоге Migsoft — от СЗИ от НСД и доверенной загрузки до межсетевых экранов, сканеров уязвимостей и SIEM, — разобрано в отдельной статье «Средства защиты КИИ: какие СЗИ нужны значимому объекту».
Разборы отдельных классов средств: как выбрать СЗИ от НСД, что такое АПМДЗ и как выбрать ПАК «Соболь», модули и лицензирование Secret Net Studio, сертификаты ФСТЭК MaxPatrol EPP и EDR; как читать классы и номера сертификатов — в гайде по сертификатам ФСТЭК и ФСБ.
Чаще всего защиту начинают с СЗИ от НСД — типовая годовая лицензия Secret Net Studio оформляется сразу:
С чего начать: план на первые месяцы
- Определите, субъект ли вы: сверьте сферы деятельности со статьёй 2 закона № 187-ФЗ и следите за перечнем типовых отраслевых объектов вашей отрасли.
- Создайте комиссию по категорированию приказом руководителя.
- Проведите категорирование и направьте сведения во ФСТЭК в срок.
- Для значимых объектов постройте систему безопасности по приказу № 235 и подберите меры по приказу № 239.
- Составьте план перехода на российское ПО и доверенные ПАК с горизонтом до 2030 года.
- Настройте процесс информирования об инцидентах и взаимодействие с ГосСОПКА.
Migsoft помогает на шагах 4–5: подберём сертифицированные СЗИ под категорию объекта, выставим счёт и подготовим документы для юрлица.
Частые вопросы
Как понять, что наша организация — субъект КИИ? +
Проверьте два условия: организация — госорган, госучреждение или российское юрлицо, и её информационные системы, сети или АСУ работают в одной из сфер статьи 2 закона № 187-ФЗ (здравоохранение, транспорт, связь, энергетика, финансы, промышленность и другие). С 1 сентября 2025 года ориентир — перечни типовых отраслевых объектов КИИ: если ваши системы соответствуют типам из перечня отрасли, их нужно категорировать.
Где посмотреть перечень объектов КИИ? +
Единого публичного списка нет. Перечни типовых отраслевых объектов утверждаются Правительством по отраслям, а реестр значимых объектов ведёт ФСТЭК России, и он не публикуется. Свои объекты организация определяет сама — через комиссию по категорированию.
Обязательно ли покупать сертифицированные средства защиты? +
Приказ № 239 допускает две формы оценки соответствия: обязательную сертификацию — там, где она установлена законодательством или решением самого субъекта, и испытания или приёмку, которые субъект проводит самостоятельно. Сертифицированный продукт избавляет от самостоятельных испытаний: класс защиты и уровень доверия уже подтверждены, остаётся сверить их с категорией объекта.
Что будет, если не проводить категорирование? +
Штраф по статье 19.7.15 КоАП РФ — до 100 000 ₽ организации, а сведения всё равно придётся подать. Уклониться не выйдет: отраслевые регуляторы мониторят полноту и достоверность сведений, а госконтроль с сентября 2025 года проверяет и правильность отнесения объектов к значимым.
Запрет иностранного ПО касается всех субъектов КИИ? +
Прямой запрет указа № 166 с 1 января 2025 года адресован органам госвласти и заказчикам по 223-ФЗ — то есть госкомпаниям и организациям с госучастием. Но с 1 сентября 2025 года обязанность использовать на значимых объектах ПО из реестра российских программ закреплена в самом 187-ФЗ для всех владельцев значимых объектов — порядок и сроки перехода устанавливает Правительство, поэтому план миграции нужен каждому.


