+7 (812) 660-80-01

Блог · КИИ

Категорирование объектов КИИ в 2026 году: пошаговый разбор для организаций

Организация работает в энергетике, транспорте, здравоохранении, банках или оборонной промышленности? Её системы могут быть объектами критической информационной инфраструктуры, а самые важные — подлежать категорированию по 187-ФЗ. Разбираем процедуру и изменения 2026 года.

Обсудить категорирование КИИ

База

Что такое КИИ и кого касается 187⁠-⁠ФЗ

Критическая информационная инфраструктура (КИИ) — это информационные системы, АСУ и телеком-сети, работающие в ключевых отраслях: сбой в них способен нанести ущерб людям, экономике или государству. Правила устанавливает федеральный закон от 26.07.2017 № 187-ФЗ — в 2026 году действует в редакции с поправками 2025 года (58-ФЗ, 325-ФЗ).

Субъекты КИИ — организации в 13 закреплённых законом сферах: здравоохранение, наука, транспорт, связь, энергетика, банковская и иная финансовая сфера, ТЭК, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность, — а также госорганы. При этом не каждая система субъекта — объект КИИ: цель процедуры — присвоить объектам категории значимости либо признать их некатегорируемыми.

Проверка

Три признака, по которым система становится объектом КИИ

Объектом КИИ считается информационная система, АСУ или сеть, отвечающая одновременно нескольким условиям закона. Проверьте инфраструктуру по списку.

Признак 1. Отрасль из перечня 187⁠-⁠ФЗ

Организация ведёт деятельность в одной из 13 сфер либо является государственным органом. Вне этих сфер закон о КИИ не применяется.

Признак 2. Система поддерживает функции отрасли

Система, сеть или АСУ реально используется в отраслевых процессах: управление техпроцессами, расчёты, обмен данными, предоставление услуг.

Признак 3. Возможны тяжёлые последствия сбоя

Нарушение функционирования может привести к негативным социальным, политическим, экономическим или экологическим последствиям, угрозе жизни людей, ущербу обороне государства.

Регуляторика 2025–2026

Что изменилось в правилах к 2026 году

Если категорирование делалось «по старым правилам», документы стоит сверить с четырьмя изменениями.

58⁠-⁠ФЗ: типовое категорирование

С 1 сентября 2025 года переход значимых объектов на доверенные ПАК и российское ПО закреплён на уровне закона; Правительство получило полномочия определять типовые отраслевые объекты для отнесения к значимым.

325⁠-⁠ФЗ: национальный контроль

Закон от 31.07.2025 № 325-ФЗ: ограничения на иностранное участие в капитале субъектов КИИ, уточнение состава субъектов и порядка категорирования. Отдельные нормы действуют с 1 марта 2026 года.

Приказ ФСТЭК № 239 в редакции 2024 года

Редакция от 28.08.2024 действует с 5 ноября 2024 года: защита от DDoS (двукратный запас каналов, логи атак 3 года), безопасная разработка ПО, сертифицированные маршрутизаторы для 1-й категории.

Приказ ФСБ № 540: инциденты и атаки

С 30 января 2026 года обмен информацией с НКЦКИ и через ГосСОПКА охватывает не только инциденты, но и атаки. Форматы определяет НКЦКИ; он вправе запрашивать у субъектов КИИ результаты защиты от атак и сведения об устранении уязвимостей.

Полный список нормативных актов с датами — в нашем разделе нормативной базы 2025–2026.

Пошагово

Категорирование объекта КИИ: пять шагов

Это управленческая процедура: определить объекты → оценить значимость → присвоить категорию → описать угрозы → защитить.

1. Определить объекты КИИ

Составляем перечень систем, АСУ и сетей, проверяем каждую по трём признакам: отрасль, роль в процессах, последствия сбоя. Результат — реестр объектов.

2. Оценить значимость по критериям

Оцениваем последствия нарушения функционирования по критериям значимости, утверждённым Правительством. Учитываем и полномочия по 58-ФЗ: типовые отраслевые объекты Правительство сможет определять само.

3. Присвоить категорию К1–К3

Значимый объект относится к одной из трёх категорий — К1, К2 или К3 — либо признаётся некатегорируемым. Категория задаёт жёсткость требований: для 1-й категории приказ № 239 требует динамический анализ ПО, модель угроз ПО и сертифицированные маршрутизаторы.

4. Разработать модель угроз и план защиты

Актуальная модель угроз безопасности значимого объекта — основа выбора мер. Далее — план защиты по приказам ФСТЭК № 235 и № 239 с учётом категории.

5. Внедрить и поддерживать

Реализация плана: доверенные ПАК и российское ПО (с 1 января 2025 года недоверенные ПАК на значимых объектах запрещены — Указ № 166, ПП № 1912; переход до 2030), обмен сведениями об инцидентах и атаках с НКЦКИ по приказу ФСБ № 540, актуализация документов.

Практика

Типичные ошибки при категорировании

Большинство проблем на проверках закладывается на старте.

Начать с закупок, а не с перечня

Средства защиты покупают «на всякий случай», не определив объекты и категории. Деньги потрачены, а состав мер не соответствует приказам 235/239.

Игнорировать изменения 2025–2026 годов

Документы, сделанные до поправок, не учитывают типовое категорирование по 58-ФЗ, национальный контроль по 325-ФЗ и редакцию приказа № 239 от 2024 года.

Не проверять парк ПАК и ПО

С 1 сентября 2024 года запрещён ввод значимых объектов с недоверенными ПАК, с 1 января 2025 года — их применение, включая ранее введённые. Без плана перехода на ДПАК объект вне соответствия.

Считать категорирование разовой работой

Бумаги на полке, взаимодействие с НКЦКИ не налажено. С 30 января 2026 года центр вправе запрашивать результаты защиты от атак и сведения об уязвимостях.

Риски

Что будет, если категорирование затянуть

Ответственность за безопасность объектов несёт сам субъект КИИ, а часть требований уже «заблокировала» привычные процессы.

Без согласования нельзя закупать иностранное ПО и ПАК для значимых объектов КИИ (с 31 марта 2022 года, Указ № 166), с 1 сентября 2024 года запрещён ввод значимых объектов с недоверенными ПАК, с 1 января 2025 года — их применение (ПП № 1912). Крайний срок перехода — 1 января 2030 года.

Плюс операционные риски: без категории сложнее участвовать в закупках по 44-ФЗ/223-ФЗ и отвечать на запросы НКЦКИ. А проект изменений в приказы № 235/239 (ориентир был — 1 сентября 2026 года, акт остаётся проектом и пока не действует) добавит регулярный расчёт показателей защищённости Кзи и зрелости Пзи — готовиться выгодно заранее. Статус: это не действующие требования.

Наше участие

Чем помогает ОБОРОН⁠-⁠ИТ

Сопровождаем категорирование от перечня до плана защиты

Берём на себя техническую часть: выявление объектов КИИ, оценку значимости и присвоение категорий К1–К3, модель угроз, план защиты по приказам ФСТЭК № 235 и № 239, доверенные ПАК и взаимодействие с НКЦКИ. Подробнее — категорирование КИИ.

Формат: разовый проект или сопровождение Стоимость: по объёму — оценка за 1 рабочий день

Бесплатно · 20 минут

Экспресс-аудит соответствия — 20 минут

На созвоне разберём, попадает ли организация под 187-ФЗ, какие системы — кандидаты в объекты КИИ и с чего начать.

Записаться на экспресс-аудит

Правила КИИ уже обновились. Категорируйте объекты по ним, а не по старым шаблонам

Расскажите об организации и системах — оценим шансы объектов на значимость и объём работ.

Оставить заявку

Заявка

Обсудить категорирование КИИ

Опишите задачу — в течение рабочего дня вернёмся с оценкой объёма и составом работ.

Вопросы

Частые вопросы о категорировании КИИ

Категорирование обязательно для всех организаций?

Нет. 187-ФЗ касается только субъектов КИИ — организаций в 13 закреплённых законом сферах и госорганов. Категорированию подлежат не все объекты КИИ, а лишь признанные значимыми по критериям; остальные получают статус «не подлежит категорированию».

Чем отличаются категории К1, К2 и К3?

Это три категории значимости значимого объекта: чем выше, тем тяжелее последствия сбоя и строже требования. Меры по приказам ФСТЭК № 235 и № 239 дифференцированы: для 1-й — динамический анализ ПО, модель угроз ПО, только сертифицированные граничные маршрутизаторы. От категории зависят состав мер и стоимость плана защиты.

Категорирование проводится один раз или его нужно повторять?

Это не разовая работа. Перечень, категории и план защиты сверяют с изменениями: с 1 сентября 2025 года действует 58-ФЗ (типовые объекты для отнесения к значимым), с 1 марта 2026 года — нормы 325-ФЗ, включая уточнение порядка категорирования. Плюс переход на доверенные ПАК до 2030 года и новый порядок обмена с НКЦКИ.

Что изменил приказ ФСБ № 540 с 30 января 2026 года?

Он обновил Положение о НКЦКИ: обмен информацией охватывает не только инциденты, но и атаки — с расширенным набором сведений. Форматы представления данных в ГосСОПКА определяет НКЦКИ; он вправе запрашивать у субъектов КИИ результаты защиты от атак и сведения об устранении уязвимостей.