1. Отрасль из перечня 187-ФЗ
Организация ведёт деятельность в одной из 13 сфер закона либо является государственным органом. Вне этих сфер закон о КИИ не применяется.
КИИ · 187-ФЗ · Категорирование
Критическая информационная инфраструктура — системы, сбой в которых бьёт по энергетике, транспорту, банкам, здравоохранению и обороне государства. Разбираем, кто обязан категорировать объекты КИИ по 187-ФЗ, как проходит процедура и что требуется значимым объектам в 2026 году — с учётом изменений 58-ФЗ, 325-ФЗ и новых приказов ФСТЭК и ФСБ.
Обсудить категорирование КИИБаза
Критическая информационная инфраструктура — это информационные системы, автоматизированные системы управления и телекоммуникационные сети, работающие в ключевых отраслях: нарушение их функционирования способно привести к негативным социальным, политическим, экономическим или экологическим последствиям, угрозе жизни людей или ущербу обороне государства.
Организация, работающая в одной из этих сфер, — субъект КИИ. Но не каждая её система — объект КИИ: принадлежность и значимость определяет процедура категорирования.
Правовая база — федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ» в редакции с поправками 2025 года (58-ФЗ, 325-ФЗ). Полный список актов с датами — в разделе «Нормативная база 2025–2026».
Проверка
Объектом КИИ считается информационная система, АСУ или сеть, отвечающая одновременно нескольким условиям закона. Проверьте свою инфраструктуру по списку до начала процедуры.
Организация ведёт деятельность в одной из 13 сфер закона либо является государственным органом. Вне этих сфер закон о КИИ не применяется.
Система, сеть или АСУ реально используется в процессах отрасли: управление техпроцессами, расчёты, обмен данными, предоставление услуг.
Нарушение функционирования может привести к негативным социальным, политическим, экономическим или экологическим последствиям, угрозе жизни людей, ущербу обороне государства.
Порядок работ
Это управленческая процедура: определить объекты → оценить значимость → присвоить категорию → описать угрозы → защитить. Сроки зависят от числа и сложности объектов — объём и график фиксируем в плане после экспресс-аудита, без выдуманных «типовых шести недель».
Составляем перечень систем, АСУ и телеком-сетей организации и проверяем каждую по признакам закона: отрасль, роль в процессах, последствия сбоя. Результат — реестр объектов КИИ.
Оцениваем последствия нарушения функционирования по критериям значимости, утверждённым Правительством. Учитываем и полномочия по 58-ФЗ: Правительство вправе определять типовые отраслевые объекты для признания значимыми.
Значимый объект относится к одной из трёх категорий — К1, К2 или К3 — либо признаётся некатегорируемым. Категория задаёт жёсткость последующих требований.
Разрабатываем актуальную модель угроз безопасности для каждого значимого объекта — основу выбора мер. Далее — план защиты по приказам ФСТЭК № 235 и № 239 с учётом категории.
Реализуем план: сертифицированные СЗИ, доверенные ПАК и российское ПО, регламент обмена сведениями об инцидентах и атаках с НКЦКИ (приказ ФСБ № 540), актуализация документов.
Пошаговый разбор с типичными ошибками — в статье блога о категорировании КИИ в 2026 году.
Кто что должен
Требования зависят от роли организации и категории значимого объекта — от этого же зависит и состав закупаемых СЗИ.
| Роль / объект | Что требуется |
|---|---|
| Субъект КИИ (организация из 13 сфер или госорган) | Выявить объекты КИИ, провести категорирование значимых объектов, оформить заключения о категории, вести и актуализировать документы |
| Значимый объект 1-й категории | Полный набор мер приказа ФСТЭК № 239: динамический анализ ПО и модель угроз ПО, сертифицированные граничные маршрутизаторы, защита от DDoS — двукратный запас пропускной способности и хранение логов атак 3 года |
| Значимый объект 2-й и 3-й категории | Меры приказа № 239 по своей категории: модель угроз, план защиты (приказ № 235), защита от DDoS, безопасная разработка ПО |
| Все значимые объекты КИИ | Только доверенные ПАК и российское ПО (ПП № 1912, указы № 166/214; план перехода, полный переход до 01.01.2030), обмен сведениями об инцидентах и атаках с НКЦКИ через ГосСОПКА (приказ ФСБ № 540) |
| Субъект КИИ с ГИС или ИСПДн в контуре | Аттестация объектов информатизации по приказам ФСТЭК — см. страницу аттестации ГИС; для систем госорганов с 01.03.2026 действует приказ № 117 — разбор требований |
* Категория определяется по критериям Правительства; состав мер — приказы ФСТЭК № 235 и № 239. Какая строка ваша — разберём на экспресс-аудите.
Инфраструктура защиты
Категорирование — не «бумажная» процедура: её результат определяет, какую защиту вы обязаны построить и какие средства имеют право стоять на объекте.
Чем выше категория, тем жёстче требования приказа № 239 и тем строже подбор сертифицированных средств защиты. Закупать СЗИ «до категорирования» — типовая ошибка, которая приводит к перепокупкам.
ГИС и ИСПДн в контуре КИИ аттестуются отдельно — по приказам ФСТЭК об аттестации; для систем госорганов с 01.03.2026 действуют Требования приказа № 117. На значимых объектах КИИ — свои требования ФСТЭК (приказы № 239 и № 182).
С 1 сентября 2024 года запрещён ввод значимых объектов с недоверенными ПАК, с 1 января 2025 года — их применение, включая ранее введённые. Утверждённый план перехода обязателен; полный переход — до 01.01.2030.
Закупка иностранного ПО для значимых объектов КИИ запрещена с 31.03.2022 (указ № 166), использование — с 01.01.2025. Указ № 214 уточнил: запрет касается именно значимых объектов КИИ.
2025–2026
Если категорирование делалось «по старым правилам», документы стоит сверить с четырьмя изменениями.
С 1 сентября 2025 года переход значимых объектов на доверенные ПАК и российское ПО закреплён на уровне закона; Правительство получило полномочия определять типовые отраслевые объекты для признания значимыми.
Закон от 31.07.2025 № 325-ФЗ: ограничения на иностранное участие в капитале субъектов КИИ, уточнение состава субъектов и порядка категорирования. Ключевые нормы действуют с 1 марта 2026 года.
Редакция от 28.08.2024 действует с 5 ноября 2024 года: защита от DDoS (двукратный запас каналов, логи атак 3 года), безопасная разработка ПО, сертифицированные маршрутизаторы для 1-й категории.
С 30 января 2026 года обмен с НКЦКИ и через ГосСОПКА охватывает не только инциденты, но и атаки. Форматы определяет НКЦКИ; он вправе запрашивать результаты защиты от атак и сведения об устранении уязвимостей.
Наши услуги
От перечня объектов до заключений о категории: анализ процессов, оценка значимости по критериям Правительства, оформление документов.
Модель угроз для каждого значимого объекта и план защиты по приказам ФСТЭК № 235 и № 239 — под реальную инфраструктуру, а не шаблон.
Подбор сертифицированных СЗИ под категорию, план перехода на доверенные ПАК и российское ПО — с учётом запретов и сроков до 2030 года.
Регламент обмена с ГосСОПКА, подготовка ответов на запросы НКЦКИ и регуляторов, актуализация документов под изменения 2025–2026 годов.
Экспресс-аудит за 20 минут: покажем, какие системы потенциально объекты КИИ и с чего начать. Стоимость работ фиксируем в договоре после аудита.
Записаться на экспресс-аудитЗаявка
Опишите отрасль и примерный состав систем — в течение одного рабочего дня вернёмся с оценкой объёма и планом категорирования.
Вопросы
Критическая информационная инфраструктура — это информационные системы, АСУ и телеком-сети в ключевых отраслях: сбой в них способен нанести ущерб людям, экономике или государству. Правила устанавливает федеральный закон от 26.07.2017 № 187-ФЗ, в 2026 году действующий в редакции с поправками 2025 года.
Субъекты КИИ — организации в 13 сферах закона (здравоохранение, наука, транспорт, связь, энергетика, банковская и иная финансовая сфера, ТЭК, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая промышленность) и государственные органы. Обязанность касается именно объектов КИИ — систем, отвечающих признакам закона.
Три: К1, К2 и К3 — присваиваются по критериям значимости, утверждённым Правительством; объект также может быть признан некатегорируемым. Категория определяет жёсткость требований: например, для 1-й категории приказ ФСТЭК № 239 требует динамический анализ ПО, модель угроз ПО и сертифицированные граничные маршрутизаторы.
Нет. Сначала составляется перечень систем, АСУ и сетей, и каждая проверяется по признакам закона: отрасль, роль в отраслевых процессах, тяжесть последствий сбоя. Категорирование проводится для значимых объектов КИИ; остальные системы фиксируются как не относящиеся к КИИ — это тоже результат процедуры.
Да. Категория задаёт состав мер и средств защиты: применяются сертифицированные СЗИ, а на значимых объектах действуют требования ФСТЭК России (приказы № 239 и № 182). Если в контуре есть ГИС или ИСПДн — они аттестуются отдельно, по приказам ФСТЭК об аттестации; подробнее — на странице аттестации ГИС.
Зависит от числа объектов, доступной документации и зрелости процессов. Порядок такой: бесплатный экспресс-аудит за 20 минут, оценка объёма за 1 рабочий день, стоимость фиксируем в договоре. КП по вашей задаче — в течение 24 часов.
Смежные страницы: приказ ФСТЭК № 117: требования с 1 марта 2026, аттестация ГИС и объектов информатизации, соответствие и допуски (лицензии, 44-ФЗ).