Migsoft
0

Критическая информационная инфраструктура: закон № 187-ФЗ

Если организация работает в энергетике, транспорте, связи, здравоохранении или финансах, её информационные системы могут оказаться критической информационной инфраструктурой. Разбираем, кто считается субъектом КИИ по 187-ФЗ, как проходит категорирование объектов и какие требования придётся выполнять.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации
12 августа 2026 · 10 минут чтения · Обновлено 4 октября
Содержание

Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» действует с 2018 года, но именно сейчас он переживает самую крупную перестройку: с 1 сентября 2025 года вступили в силу поправки 58-ФЗ о типовых отраслевых перечнях и обязательном российском ПО, а 7 ноября 2025 года правительство переписало правила категорирования. Эта статья — карта всей системы для руководителя ИТ или ИБ: от вопроса «мы вообще субъект КИИ?» до конкретных приказов ФСТЭК и выбора средств защиты.

Что такое критическая информационная инфраструктура

Критическая информационная инфраструктура (КИИ) — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления субъектов КИИ, а также сети электросвязи, через которые эти объекты взаимодействуют. Так определяет статья 2 закона № 187-ФЗ.

Простыми словами: КИИ — это те системы, отказ которых бьёт не только по самой организации, но и по людям, экономике или безопасности страны. Медицинская информационная система больницы, АСУ ТП электростанции, процессинг банка, система управления движением — всё это объекты критической информационной инфраструктуры.

Внутри объектов КИИ закон выделяет значимые объекты — те, которым по результатам категорирования присвоена категория значимости и которые включены в реестр ФСТЭК России. Именно на значимые объекты ложится основная тяжесть требований: система безопасности, сертифицированные средства защиты, переход на российское ПО.

Кто является субъектом КИИ

Субъекты КИИ — государственные органы, государственные учреждения и российские юридические лица, которым информационные системы, сети или АСУ принадлежат на праве собственности, аренды или ином законном основании и которые работают в одной из сфер:

  • здравоохранение;
  • наука;
  • транспорт;
  • связь;
  • энергетика и топливно-энергетический комплекс;
  • банковская сфера и иные сферы финансового рынка;
  • атомная энергия;
  • оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность;
  • государственная регистрация прав на недвижимое имущество и сделок с ним.

Субъектами считаются и организации, которые обеспечивают взаимодействие таких систем и сетей. Форма собственности роли не играет: частная клиника с медицинской информационной системой — такой же субъект КИИ, как государственная больница.

С 1 сентября 2025 года индивидуальные предприниматели исключены из числа субъектов КИИ (закон № 58-ФЗ от 07.04.2025). Теперь субъекты — только госорганы, госучреждения и российские юридические лица.

Тот же 58-ФЗ ввёл главный новый инструмент — перечни типовых отраслевых объектов КИИ, которые утверждает Правительство РФ. В перечни включаются только типы систем, обладающие признаком значимости. Организация больше не решает «с нуля», есть ли у неё объекты КИИ, — она сверяет свои системы с перечнем своей отрасли. Отраслевые документы выходят постепенно, поэтому субъекту важно отслеживать акты своего отраслевого регулятора.

Категорирование объектов КИИ: порядок и сроки

Категорирование — установление соответствия объекта критериям значимости и присвоение ему одной из категорий. Порядок задан постановлением Правительства № 127 от 08.02.2018, которое с 7 ноября 2025 года действует в новой редакции (постановление № 1762) и опирается на типовые отраслевые перечни.

Как это выглядит на практике:

  1. Руководитель субъекта создаёт постоянно действующую комиссию по категорированию и возглавляет её сам (или назначает уполномоченное лицо). В составе — ИТ- и ИБ-специалисты, технологи, при необходимости — специалисты по гостайне, мобилизационной подготовке, представители отраслевых органов.
  2. Комиссия выявляет системы, соответствующие типовым объектам из отраслевого перечня, анализирует угрозы и рассматривает наихудшие сценарии целенаправленных компьютерных атак.
  3. Масштаб возможных последствий оценивается по показателям критериев значимости: социальная значимость (вред жизни и здоровью, отключение систем жизнеобеспечения), политическая, экономическая, экологическая, значимость для обороны и правопорядка.
  4. Каждому объекту присваивается одна из трёх категорий значимости (первая — самая высокая) либо принимается решение, что категория не нужна. Решение оформляется актом.
  5. В течение 10 рабочих дней со дня утверждения акта сведения направляются во ФСТЭК России. Служба за 30 дней проверяет правильность категорирования и вносит значимый объект в реестр.

Пересмотр категорий проводится не реже чем раз в 5 лет (если отраслевыми особенностями не задано иное), а при изменении уже поданных сведений уточнение направляется во ФСТЭК в течение 20 рабочих дней.

Категорирование обязательно, даже если итог — «категория не присваивается»: сведения об отсутствии необходимости категорирования всё равно направляются во ФСТЭК. За непредставление или срыв сроков предусмотрен штраф по статье 19.7.15 КоАП РФ.

Как проходит категорирование объекта КИИ

Одна процедура — два исхода: объект признан значимым или категория ему не нужна. Сведения во ФСТЭК уходят в обоих случаях.

Объект значимый

Комиссия присвоила объекту категорию значимости.

  1. Комиссия создана приказом руководителя

    Постоянно действующую комиссию возглавляет руководитель субъекта или уполномоченное лицо. В составе — ИТ- и ИБ-специалисты, технологи, при необходимости — специалисты по гостайне и мобилизационной подготовке.

  2. Сверка с перечнем системы из отраслевого перечня

    Комиссия выявляет системы, соответствующие типовым объектам из отраслевого перечня, анализирует угрозы и наихудшие сценарии целенаправленных компьютерных атак.

  3. Оценка последствий по критериям значимости

    Социальная, политическая, экономическая, экологическая значимость, значимость для обороны и правопорядка.

  4. Акт присвоена категория 1, 2 или 3

    Первая категория — самая высокая. Решение комиссии оформляется актом.

  5. Сведения во ФСТЭК ФСТЭК проверяет — 30 дней категорирование проверено в течение 10 рабочих дней

    Срок отсчитывается со дня утверждения акта. ФСТЭК России за 30 дней проверяет правильность категорирования.

  6. Реестр значимый объект внесён

    На значимые объекты ложится основная тяжесть требований: система безопасности, сертифицированные средства защиты, переход на российское ПО.

Объект в реестре значимых. Дальше — система безопасности по приказу № 235, меры по приказу № 239 и непрерывное взаимодействие с ГосСОПКА. Пересмотр категории — не реже раза в 5 лет, если отраслевыми особенностями не задано иное. Итог — в конце сценария

Категория не нужна

Комиссия решила, что категория объекту не нужна.

  1. Комиссия создана приказом руководителя

    Тот же порядок: комиссию создают приказом руководителя субъекта.

  2. Сверка с перечнем системы из отраслевого перечня
  3. Оценка последствий по критериям значимости
  4. Акт категория не присваивается

    Решение, что категория не нужна, тоже оформляется актом.

  5. Сведения во ФСТЭК направляются всё равно
  6. Инциденты сообщать в ГосСОПКА

    Эта обязанность касается всех субъектов КИИ, даже если ни один объект не признан значимым.

Этот объект не признан значимым, но организация остаётся субъектом КИИ: сведения во ФСТЭК обязательны, об инцидентах нужно незамедлительно информировать ГосСОПКА. Итог — в конце сценария

Схема упрощена: порядок по постановлению Правительства № 127 в редакции постановления № 1762.

Требования к значимым объектам: приказы ФСТЭК № 235 и № 239

Для значимых объектов КИИ требования устанавливает ФСТЭК России, и держатся они на двух приказах.

Приказ № 235 от 21.12.2017 — организационная рамка: субъект создаёт систему безопасности значимых объектов. Это означает выделенное структурное подразделение по безопасности или назначенных специалистов, комплект организационно-распорядительных документов и средства защиты. Если работы по защите выполняет подрядчик, у него должна быть лицензия ФСТЭК на техническую защиту конфиденциальной информации.

Приказ № 239 от 25.12.2017 — техническое наполнение: состав мер защиты по категориям значимости. Базовый набор включает идентификацию и аутентификацию, управление доступом, ограничение программной среды, антивирусную защиту, предотвращение вторжений, аудит безопасности, обеспечение целостности и доступности, реагирование на инциденты, управление конфигурацией и обновлениями.

Требования к самим средствам защиты зависят от категории объекта:

Категория значимости Класс средств защиты Уровень доверия сертифицированных СЗИ
Первая не ниже 4 класса не ниже 4 уровня
Вторая не ниже 5 класса не ниже 5 уровня
Третья 6 класс не ниже 6 уровня

Средства вычислительной техники для любой категории — не ниже 5 класса. Применяются средства защиты, прошедшие оценку соответствия: в форме обязательной сертификации — там, где это установлено законодательством или решением самого субъекта, в остальных случаях — в форме испытаний или приёмки. На практике сертифицированные ФСТЭК продукты — самый короткий путь: класс защиты и уровень доверия уже подтверждены сертификатом.

В 2024 году приказ ФСТЭК № 159 добавил к мерам защиту от DDoS-атак для объектов с сервисами, доступными из интернета, а с 1 марта 2027 года приказ ФСТЭК № 220 обязывает субъектов раз в полгода считать и отправлять во ФСТЭК показатель защищённости Кзи. Что это меняет в составе средств защиты, разобрано в статье о средствах защиты КИИ.

С 12 апреля 2026 года действует методический документ ФСТЭК России «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — он описывает состав мер и распространяется в том числе на субъектов критической информационной инфраструктуры. Разбор нового порядка — в статье приказ ФСТЭК № 117.

ГосСОПКА и обязанности при инцидентах

Часть обязанностей 187-ФЗ касается всех субъектов КИИ, даже если ни один объект не признан значимым. Главная — незамедлительно информировать о компьютерных инцидентах ГосСОПКА (государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак); организации банковской сферы и финансового рынка сообщают также в Банк России. Кроме того, субъекты обязаны содействовать в обнаружении и ликвидации последствий атак и соблюдать условия эксплуатации установленных средств ГосСОПКА.

Владельцы значимых объектов дополнительно обязаны реагировать на инциденты в установленном порядке, выполнять предписания ФСТЭК и — с 1 сентября 2025 года — осуществлять непрерывное взаимодействие с ГосСОПКА. Кто и в какие сроки сообщает об инцидентах в НКЦКИ и как подключиться — в статье «Подключение к ГосСОПКА».

Указ № 166: переход на российское ПО

Тема, по которой вопросов больше всего. Указ Президента № 166 от 30.03.2022 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры» установил два рубежа:

  • с 31 марта 2022 года заказчики по 223-ФЗ не могут закупать иностранное ПО (в том числе в составе программно-аппаратных комплексов) и услуги для него под значимые объекты КИИ без согласования с уполномоченным органом, а в финансовой сфере — с Банком России;
  • с 1 января 2025 года органам государственной власти и заказчикам по 223-ФЗ запрещено использовать иностранное ПО на значимых объектах КИИ, если иное не установлено федеральным законом.

С 1 сентября 2025 года требование перестало быть только «указным»: закон № 58-ФЗ закрепил в самом 187-ФЗ обязанность использовать на значимых объектах программное обеспечение из единого реестра российских программ, а порядок и сроки перехода устанавливает Правительство. Требования распространяются и на программно-аппаратные комплексы: по постановлению № 1912 от 14.11.2023 переход на доверенные ПАК завершается до 1 января 2030 года, а ПАК, приобретённые после 1 сентября 2024 года, могут использоваться на значимых объектах, только если они доверенные (исключение — отсутствие российских аналогов).

Замена иностранного ПО и оборудования на значимых объектах — это бюджет и проект не на один квартал. Планировать миграцию стоит сразу после категорирования, не дожидаясь предписаний: контроль за выполнением запрета прямо возложен указом на Правительство.

Кому и с какого срока запрещено иностранное ПО — в разборе указа № 166.

Ответственность за нарушение 187-ФЗ

Административная ответственность введена в 2021 году (статья 13.12.1 КоАП РФ):

  • нарушение требований к созданию систем безопасности значимых объектов и требований по обеспечению их безопасности — штраф должностным лицам от 10 000 до 50 000 ₽, организациям от 50 000 до 100 000 ₽;
  • нарушение порядка информирования о компьютерных инцидентах и реагирования на них — должностным лицам от 10 000 до 50 000 ₽, организациям от 100 000 до 500 000 ₽.

Непредставление во ФСТЭК сведений о результатах категорирования (или срыв сроков) наказывается по статье 19.7.15 КоАП РФ — организациям от 50 000 до 100 000 ₽.

Уголовная ответственность — статья 274.1 УК РФ «Неправомерное воздействие на критическую информационную инфраструктуру»: за нарушение правил эксплуатации систем и средств защиты КИИ, повлёкшее вред, — лишение свободы на срок до шести лет, а при тяжких последствиях — от пяти до десяти лет. С сентября 2025 года государственный контроль прямо включает проверку правильности отнесения объектов к значимым — «занизить» категорию без последствий не получится.

Чем закрывать требования: средства защиты для объектов КИИ

Меры приказа № 239 закрываются средствами защиты информации — сертифицированными ФСТЭК или прошедшими испытания и приёмку у самого субъекта. Какие меры обязательны для каждой категории, какой класс и уровень доверия нужен и какие сертифицированные средства есть в каталоге Migsoft — от СЗИ от НСД и доверенной загрузки до межсетевых экранов, сканеров уязвимостей и SIEM, — разобрано в отдельной статье «Средства защиты КИИ: какие СЗИ нужны значимому объекту».

Разборы отдельных классов средств: как выбрать СЗИ от НСД, что такое АПМДЗ и как выбрать ПАК «Соболь», модули и лицензирование Secret Net Studio, сертификаты ФСТЭК MaxPatrol EPP и EDR; как читать классы и номера сертификатов — в гайде по сертификатам ФСТЭК и ФСБ.

Чаще всего защиту начинают с СЗИ от НСД — типовая годовая лицензия Secret Net Studio оформляется сразу:

Secret Net Studio — Оптимальная защита, Windows, 1 год
Рекомендуем в статье Secret Net Studio — Оптимальная защита, Windows, 1 год
SNS-8.x-BK2-SB-SP1Y
6 068 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО
В корзине Подробнее →
Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

С чего начать: план на первые месяцы

  1. Определите, субъект ли вы: сверьте сферы деятельности со статьёй 2 закона № 187-ФЗ и следите за перечнем типовых отраслевых объектов вашей отрасли.
  2. Создайте комиссию по категорированию приказом руководителя.
  3. Проведите категорирование и направьте сведения во ФСТЭК в срок.
  4. Для значимых объектов постройте систему безопасности по приказу № 235 и подберите меры по приказу № 239.
  5. Составьте план перехода на российское ПО и доверенные ПАК с горизонтом до 2030 года.
  6. Настройте процесс информирования об инцидентах и взаимодействие с ГосСОПКА.

Migsoft помогает на шагах 4–5: подберём сертифицированные СЗИ под категорию объекта, выставим счёт и подготовим документы для юрлица.

Частые вопросы

Как понять, что наша организация — субъект КИИ? +

Проверьте два условия: организация — госорган, госучреждение или российское юрлицо, и её информационные системы, сети или АСУ работают в одной из сфер статьи 2 закона № 187-ФЗ (здравоохранение, транспорт, связь, энергетика, финансы, промышленность и другие). С 1 сентября 2025 года ориентир — перечни типовых отраслевых объектов КИИ: если ваши системы соответствуют типам из перечня отрасли, их нужно категорировать.

Где посмотреть перечень объектов КИИ? +

Единого публичного списка нет. Перечни типовых отраслевых объектов утверждаются Правительством по отраслям, а реестр значимых объектов ведёт ФСТЭК России, и он не публикуется. Свои объекты организация определяет сама — через комиссию по категорированию.

Обязательно ли покупать сертифицированные средства защиты? +

Приказ № 239 допускает две формы оценки соответствия: обязательную сертификацию — там, где она установлена законодательством или решением самого субъекта, и испытания или приёмку, которые субъект проводит самостоятельно. Сертифицированный продукт избавляет от самостоятельных испытаний: класс защиты и уровень доверия уже подтверждены, остаётся сверить их с категорией объекта.

Что будет, если не проводить категорирование? +

Штраф по статье 19.7.15 КоАП РФ — до 100 000 ₽ организации, а сведения всё равно придётся подать. Уклониться не выйдет: отраслевые регуляторы мониторят полноту и достоверность сведений, а госконтроль с сентября 2025 года проверяет и правильность отнесения объектов к значимым.

Запрет иностранного ПО касается всех субъектов КИИ? +

Прямой запрет указа № 166 с 1 января 2025 года адресован органам госвласти и заказчикам по 223-ФЗ — то есть госкомпаниям и организациям с госучастием. Но с 1 сентября 2025 года обязанность использовать на значимых объектах ПО из реестра российских программ закреплена в самом 187-ФЗ для всех владельцев значимых объектов — порядок и сроки перехода устанавливает Правительство, поэтому план миграции нужен каждому.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации

Читайте дальше

Резервное копирование по ФСТЭК: требования и сертификаты СРК Сертификация и требования регуляторов Резервное копирование по ФСТЭК: требования и сертификаты СРК Требования к резервному копированию в ГИС, ИСПДн, на значимых объектах КИИ и в АСУ ТП задают приказы ФСТЭК № 117, 21, 239 и 31. Разбираем, какие меры обязательны и для каких классов, какие сроки восстановления установлены для ГИС, что записать в регламент резервного копирования и какие системы резервного копирования сертифицированы ФСТЭК на 6 октября 2026 года — RuBackup, Кибер Хранилище и что с сертификатом Кибер Бэкапа. 6 октября 2026 · 12 мин чтения Требования ФСТЭК и законов: что касается вашей организации Сертификация и требования регуляторов Требования ФСТЭК и законов: что касается вашей организации Требования ФСТЭК и законов к защите информации и закупке ПО зависят не от размера компании, а от трёх вещей: кто вы, по какому закону закупаете и какие системы у вас есть. Разбираем по типам организаций, какие приказы и запреты касаются именно вас и какие средства защиты под них закупить. 4 октября 2026 · 11 мин чтения Сертификаты UserGate: ФСТЭК № 3905 и № 5073, реестры, ПАК UserGate · Сертификация и требования регуляторов Сертификаты UserGate: ФСТЭК № 3905 и № 5073, реестры, ПАК Сертификаты ФСТЭК UserGate: № 3905 покрывает NGFW, WAF и DCFW, № 5073 — UserGate SIEM, оба действуют до 2031 года. Разбираем, что подтверждает каждый сертификат, где его можно применять, под какими номерами продукты UserGate стоят в реестре российского ПО и какие ПАК доверенные. 2 октября 2026 · 8 мин чтения
Secret Net Studio — Оптимальная защита, Windows, 1 год
6 068 ₽
В корзине