Признак 1. Отрасль из перечня 187-ФЗ
Организация ведёт деятельность в одной из 13 сфер либо является государственным органом. Вне этих сфер закон о КИИ не применяется.
Блог · КИИ
Организация работает в энергетике, транспорте, здравоохранении, банках или оборонной промышленности? Её системы могут быть объектами критической информационной инфраструктуры, а самые важные — подлежать категорированию по 187-ФЗ. Разбираем процедуру и изменения 2026 года.
Обсудить категорирование КИИБаза
Критическая информационная инфраструктура (КИИ) — это информационные системы, АСУ и телеком-сети, работающие в ключевых отраслях: сбой в них способен нанести ущерб людям, экономике или государству. Правила устанавливает федеральный закон от 26.07.2017 № 187-ФЗ — в 2026 году действует в редакции с поправками 2025 года (58-ФЗ, 325-ФЗ).
Субъекты КИИ — организации в 13 закреплённых законом сферах: здравоохранение, наука, транспорт, связь, энергетика, банковская и иная финансовая сфера, ТЭК, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность, — а также госорганы. При этом не каждая система субъекта — объект КИИ: цель процедуры — присвоить объектам категории значимости либо признать их некатегорируемыми.
Проверка
Объектом КИИ считается информационная система, АСУ или сеть, отвечающая одновременно нескольким условиям закона. Проверьте инфраструктуру по списку.
Организация ведёт деятельность в одной из 13 сфер либо является государственным органом. Вне этих сфер закон о КИИ не применяется.
Система, сеть или АСУ реально используется в отраслевых процессах: управление техпроцессами, расчёты, обмен данными, предоставление услуг.
Нарушение функционирования может привести к негативным социальным, политическим, экономическим или экологическим последствиям, угрозе жизни людей, ущербу обороне государства.
Регуляторика 2025–2026
Если категорирование делалось «по старым правилам», документы стоит сверить с четырьмя изменениями.
С 1 сентября 2025 года переход значимых объектов на доверенные ПАК и российское ПО закреплён на уровне закона; Правительство получило полномочия определять типовые отраслевые объекты для отнесения к значимым.
Закон от 31.07.2025 № 325-ФЗ: ограничения на иностранное участие в капитале субъектов КИИ, уточнение состава субъектов и порядка категорирования. Отдельные нормы действуют с 1 марта 2026 года.
Редакция от 28.08.2024 действует с 5 ноября 2024 года: защита от DDoS (двукратный запас каналов, логи атак 3 года), безопасная разработка ПО, сертифицированные маршрутизаторы для 1-й категории.
С 30 января 2026 года обмен информацией с НКЦКИ и через ГосСОПКА охватывает не только инциденты, но и атаки. Форматы определяет НКЦКИ; он вправе запрашивать у субъектов КИИ результаты защиты от атак и сведения об устранении уязвимостей.
Полный список нормативных актов с датами — в нашем разделе нормативной базы 2025–2026.
Пошагово
Это управленческая процедура: определить объекты → оценить значимость → присвоить категорию → описать угрозы → защитить.
Составляем перечень систем, АСУ и сетей, проверяем каждую по трём признакам: отрасль, роль в процессах, последствия сбоя. Результат — реестр объектов.
Оцениваем последствия нарушения функционирования по критериям значимости, утверждённым Правительством. Учитываем и полномочия по 58-ФЗ: типовые отраслевые объекты Правительство сможет определять само.
Значимый объект относится к одной из трёх категорий — К1, К2 или К3 — либо признаётся некатегорируемым. Категория задаёт жёсткость требований: для 1-й категории приказ № 239 требует динамический анализ ПО, модель угроз ПО и сертифицированные маршрутизаторы.
Актуальная модель угроз безопасности значимого объекта — основа выбора мер. Далее — план защиты по приказам ФСТЭК № 235 и № 239 с учётом категории.
Реализация плана: доверенные ПАК и российское ПО (с 1 января 2025 года недоверенные ПАК на значимых объектах запрещены — Указ № 166, ПП № 1912; переход до 2030), обмен сведениями об инцидентах и атаках с НКЦКИ по приказу ФСБ № 540, актуализация документов.
Практика
Большинство проблем на проверках закладывается на старте.
Средства защиты покупают «на всякий случай», не определив объекты и категории. Деньги потрачены, а состав мер не соответствует приказам 235/239.
Документы, сделанные до поправок, не учитывают типовое категорирование по 58-ФЗ, национальный контроль по 325-ФЗ и редакцию приказа № 239 от 2024 года.
С 1 сентября 2024 года запрещён ввод значимых объектов с недоверенными ПАК, с 1 января 2025 года — их применение, включая ранее введённые. Без плана перехода на ДПАК объект вне соответствия.
Бумаги на полке, взаимодействие с НКЦКИ не налажено. С 30 января 2026 года центр вправе запрашивать результаты защиты от атак и сведения об уязвимостях.
Риски
Ответственность за безопасность объектов несёт сам субъект КИИ, а часть требований уже «заблокировала» привычные процессы.
Без согласования нельзя закупать иностранное ПО и ПАК для значимых объектов КИИ (с 31 марта 2022 года, Указ № 166), с 1 сентября 2024 года запрещён ввод значимых объектов с недоверенными ПАК, с 1 января 2025 года — их применение (ПП № 1912). Крайний срок перехода — 1 января 2030 года.
Плюс операционные риски: без категории сложнее участвовать в закупках по 44-ФЗ/223-ФЗ и отвечать на запросы НКЦКИ. А проект изменений в приказы № 235/239 (ориентир был — 1 сентября 2026 года, акт остаётся проектом и пока не действует) добавит регулярный расчёт показателей защищённости Кзи и зрелости Пзи — готовиться выгодно заранее. Статус: это не действующие требования.
Наше участие
Берём на себя техническую часть: выявление объектов КИИ, оценку значимости и присвоение категорий К1–К3, модель угроз, план защиты по приказам ФСТЭК № 235 и № 239, доверенные ПАК и взаимодействие с НКЦКИ. Подробнее — категорирование КИИ.
Работаем с госзаказчиками по 44-ФЗ и 223-ФЗ, среди проектов — системы научных институтов и медицинских организаций. Рядом с КИИ ведём аттестацию объектов информатизации, защиту персональных данных, собрали нормативную базу 2025–2026.
Бесплатно · 20 минут
На созвоне разберём, попадает ли организация под 187-ФЗ, какие системы — кандидаты в объекты КИИ и с чего начать.
Записаться на экспресс-аудитРасскажите об организации и системах — оценим шансы объектов на значимость и объём работ.
Оставить заявкуЗаявка
Опишите задачу — в течение рабочего дня вернёмся с оценкой объёма и составом работ.
Вопросы
Нет. 187-ФЗ касается только субъектов КИИ — организаций в 13 закреплённых законом сферах и госорганов. Категорированию подлежат не все объекты КИИ, а лишь признанные значимыми по критериям; остальные получают статус «не подлежит категорированию».
Это три категории значимости значимого объекта: чем выше, тем тяжелее последствия сбоя и строже требования. Меры по приказам ФСТЭК № 235 и № 239 дифференцированы: для 1-й — динамический анализ ПО, модель угроз ПО, только сертифицированные граничные маршрутизаторы. От категории зависят состав мер и стоимость плана защиты.
Это не разовая работа. Перечень, категории и план защиты сверяют с изменениями: с 1 сентября 2025 года действует 58-ФЗ (типовые объекты для отнесения к значимым), с 1 марта 2026 года — нормы 325-ФЗ, включая уточнение порядка категорирования. Плюс переход на доверенные ПАК до 2030 года и новый порядок обмена с НКЦКИ.
Он обновил Положение о НКЦКИ: обмен информацией охватывает не только инциденты, но и атаки — с расширенным набором сведений. Форматы представления данных в ГосСОПКА определяет НКЦКИ; он вправе запрашивать у субъектов КИИ результаты защиты от атак и сведения об устранении уязвимостей.