+7 (812) 660-80-01

КИИ · 187-ФЗ · Категорирование

КИИ по 187-ФЗ: категорирование и защита объектов

Критическая информационная инфраструктура — системы, сбой в которых бьёт по энергетике, транспорту, банкам, здравоохранению и обороне государства. Разбираем, кто обязан категорировать объекты КИИ по 187-ФЗ, как проходит процедура и что требуется значимым объектам в 2026 году — с учётом изменений 58-ФЗ, 325-ФЗ и новых приказов ФСТЭК и ФСБ.

Обсудить категорирование КИИ

База

Что такое КИИ и кто такие субъекты КИИ

Критическая информационная инфраструктура — это информационные системы, автоматизированные системы управления и телекоммуникационные сети, работающие в ключевых отраслях: нарушение их функционирования способно привести к негативным социальным, политическим, экономическим или экологическим последствиям, угрозе жизни людей или ущербу обороне государства.

SBI / 187-FZ 13 сфер + госорганы
Здравоохранение Наука Транспорт Связь Энергетика Банковская и иная финансовая сфера ТЭК Атомная энергия Оборонная промышленность Ракетно-космическая промышленность Горнодобывающая промышленность Металлургическая промышленность Химическая промышленность Государственные органы

Организация, работающая в одной из этих сфер, — субъект КИИ. Но не каждая её система — объект КИИ: принадлежность и значимость определяет процедура категорирования.

Правовая база — федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры РФ» в редакции с поправками 2025 года (58-ФЗ, 325-ФЗ). Полный список актов с датами — в разделе «Нормативная база 2025–2026».

Проверка

Три признака, по которым система становится объектом КИИ

Объектом КИИ считается информационная система, АСУ или сеть, отвечающая одновременно нескольким условиям закона. Проверьте свою инфраструктуру по списку до начала процедуры.

1. Отрасль из перечня 187-ФЗ

Организация ведёт деятельность в одной из 13 сфер закона либо является государственным органом. Вне этих сфер закон о КИИ не применяется.

2. Система поддерживает отраслевые процессы

Система, сеть или АСУ реально используется в процессах отрасли: управление техпроцессами, расчёты, обмен данными, предоставление услуг.

3. Возможны тяжёлые последствия сбоя

Нарушение функционирования может привести к негативным социальным, политическим, экономическим или экологическим последствиям, угрозе жизни людей, ущербу обороне государства.

Порядок работ

Категорирование объектов КИИ: пять шагов

Это управленческая процедура: определить объекты → оценить значимость → присвоить категорию → описать угрозы → защитить. Сроки зависят от числа и сложности объектов — объём и график фиксируем в плане после экспресс-аудита, без выдуманных «типовых шести недель».

1. Выявить объекты КИИ

Составляем перечень систем, АСУ и телеком-сетей организации и проверяем каждую по признакам закона: отрасль, роль в процессах, последствия сбоя. Результат — реестр объектов КИИ.

2. Оценить значимость

Оцениваем последствия нарушения функционирования по критериям значимости, утверждённым Правительством. Учитываем и полномочия по 58-ФЗ: Правительство вправе определять типовые отраслевые объекты для признания значимыми.

3. Присвоить категорию

Значимый объект относится к одной из трёх категорий — К1, К2 или К3 — либо признаётся некатегорируемым. Категория задаёт жёсткость последующих требований.

4. Модель угроз и план защиты

Разрабатываем актуальную модель угроз безопасности для каждого значимого объекта — основу выбора мер. Далее — план защиты по приказам ФСТЭК № 235 и № 239 с учётом категории.

5. Реализовать и поддерживать

Реализуем план: сертифицированные СЗИ, доверенные ПАК и российское ПО, регламент обмена сведениями об инцидентах и атаках с НКЦКИ (приказ ФСБ № 540), актуализация документов.

Пошаговый разбор с типичными ошибками — в статье блога о категорировании КИИ в 2026 году.

Кто что должен

Обязанности субъектов КИИ: таблица

Требования зависят от роли организации и категории значимого объекта — от этого же зависит и состав закупаемых СЗИ.

WHO DOES WHAT 187-ФЗ · приказы № 235/239 · ПП № 1912
Роль / объектЧто требуется
Субъект КИИ (организация из 13 сфер или госорган)Выявить объекты КИИ, провести категорирование значимых объектов, оформить заключения о категории, вести и актуализировать документы
Значимый объект 1-й категорииПолный набор мер приказа ФСТЭК № 239: динамический анализ ПО и модель угроз ПО, сертифицированные граничные маршрутизаторы, защита от DDoS — двукратный запас пропускной способности и хранение логов атак 3 года
Значимый объект 2-й и 3-й категорииМеры приказа № 239 по своей категории: модель угроз, план защиты (приказ № 235), защита от DDoS, безопасная разработка ПО
Все значимые объекты КИИТолько доверенные ПАК и российское ПО (ПП № 1912, указы № 166/214; план перехода, полный переход до 01.01.2030), обмен сведениями об инцидентах и атаках с НКЦКИ через ГосСОПКА (приказ ФСБ № 540)
Субъект КИИ с ГИС или ИСПДн в контуреАттестация объектов информатизации по приказам ФСТЭК — см. страницу аттестации ГИС; для систем госорганов с 01.03.2026 действует приказ № 117 — разбор требований

* Категория определяется по критериям Правительства; состав мер — приказы ФСТЭК № 235 и № 239. Какая строка ваша — разберём на экспресс-аудите.

Инфраструктура защиты

Связь категорирования с аттестацией и СЗИ

Категорирование — не «бумажная» процедура: её результат определяет, какую защиту вы обязаны построить и какие средства имеют право стоять на объекте.

Категория → состав мер и СЗИ

Чем выше категория, тем жёстче требования приказа № 239 и тем строже подбор сертифицированных средств защиты. Закупать СЗИ «до категорирования» — типовая ошибка, которая приводит к перепокупкам.

Аттестация объектов информатизации

ГИС и ИСПДн в контуре КИИ аттестуются отдельно — по приказам ФСТЭК об аттестации; для систем госорганов с 01.03.2026 действуют Требования приказа № 117. На значимых объектах КИИ — свои требования ФСТЭК (приказы № 239 и № 182).

Доверенные ПАК и российское ПО

С 1 сентября 2024 года запрещён ввод значимых объектов с недоверенными ПАК, с 1 января 2025 года — их применение, включая ранее введённые. Утверждённый план перехода обязателен; полный переход — до 01.01.2030.

Запреты на иностранное ПО

Закупка иностранного ПО для значимых объектов КИИ запрещена с 31.03.2022 (указ № 166), использование — с 01.01.2025. Указ № 214 уточнил: запрет касается именно значимых объектов КИИ.

2025–2026

Что изменилось в правилах КИИ к 2026 году

Если категорирование делалось «по старым правилам», документы стоит сверить с четырьмя изменениями.

58-ФЗ: типовое категорирование

С 1 сентября 2025 года переход значимых объектов на доверенные ПАК и российское ПО закреплён на уровне закона; Правительство получило полномочия определять типовые отраслевые объекты для признания значимыми.

325-ФЗ: национальный контроль

Закон от 31.07.2025 № 325-ФЗ: ограничения на иностранное участие в капитале субъектов КИИ, уточнение состава субъектов и порядка категорирования. Ключевые нормы действуют с 1 марта 2026 года.

Приказ ФСТЭК № 239 в новой редакции

Редакция от 28.08.2024 действует с 5 ноября 2024 года: защита от DDoS (двукратный запас каналов, логи атак 3 года), безопасная разработка ПО, сертифицированные маршрутизаторы для 1-й категории.

Приказ ФСБ № 540: инциденты и атаки

С 30 января 2026 года обмен с НКЦКИ и через ГосСОПКА охватывает не только инциденты, но и атаки. Форматы определяет НКЦКИ; он вправе запрашивать результаты защиты от атак и сведения об устранении уязвимостей.

Наши услуги

Как мы помогаем с КИИ

Категорирование под ключ

От перечня объектов до заключений о категории: анализ процессов, оценка значимости по критериям Правительства, оформление документов.

Модель угроз и план защиты

Модель угроз для каждого значимого объекта и план защиты по приказам ФСТЭК № 235 и № 239 — под реальную инфраструктуру, а не шаблон.

СЗИ, ДПАК, импортозамещение

Подбор сертифицированных СЗИ под категорию, план перехода на доверенные ПАК и российское ПО — с учётом запретов и сроков до 2030 года.

Сопровождение проверок и НКЦКИ

Регламент обмена с ГосСОПКА, подготовка ответов на запросы НКЦКИ и регуляторов, актуализация документов под изменения 2025–2026 годов.

Категорирование, которое пройдёт проверку — и не развалится на обновлениях

Экспресс-аудит за 20 минут: покажем, какие системы потенциально объекты КИИ и с чего начать. Стоимость работ фиксируем в договоре после аудита.

Записаться на экспресс-аудит

Заявка

Обсудить категорирование объектов КИИ

Опишите отрасль и примерный состав систем — в течение одного рабочего дня вернёмся с оценкой объёма и планом категорирования.

Вопросы

Частые вопросы о КИИ и категорировании

Что такое КИИ простыми словами?

Критическая информационная инфраструктура — это информационные системы, АСУ и телеком-сети в ключевых отраслях: сбой в них способен нанести ущерб людям, экономике или государству. Правила устанавливает федеральный закон от 26.07.2017 № 187-ФЗ, в 2026 году действующий в редакции с поправками 2025 года.

Кто обязан проводить категорирование объектов КИИ?

Субъекты КИИ — организации в 13 сферах закона (здравоохранение, наука, транспорт, связь, энергетика, банковская и иная финансовая сфера, ТЭК, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая промышленность) и государственные органы. Обязанность касается именно объектов КИИ — систем, отвечающих признакам закона.

Какие категории значимости существуют?

Три: К1, К2 и К3 — присваиваются по критериям значимости, утверждённым Правительством; объект также может быть признан некатегорируемым. Категория определяет жёсткость требований: например, для 1-й категории приказ ФСТЭК № 239 требует динамический анализ ПО, модель угроз ПО и сертифицированные граничные маршрутизаторы.

Нужно ли категорировать все системы организации?

Нет. Сначала составляется перечень систем, АСУ и сетей, и каждая проверяется по признакам закона: отрасль, роль в отраслевых процессах, тяжесть последствий сбоя. Категорирование проводится для значимых объектов КИИ; остальные системы фиксируются как не относящиеся к КИИ — это тоже результат процедуры.

Связано ли категорирование с аттестацией и СЗИ?

Да. Категория задаёт состав мер и средств защиты: применяются сертифицированные СЗИ, а на значимых объектах действуют требования ФСТЭК России (приказы № 239 и № 182). Если в контуре есть ГИС или ИСПДн — они аттестуются отдельно, по приказам ФСТЭК об аттестации; подробнее — на странице аттестации ГИС.

Сколько стоит категорирование объектов КИИ?

Зависит от числа объектов, доступной документации и зрелости процессов. Порядок такой: бесплатный экспресс-аудит за 20 минут, оценка объёма за 1 рабочий день, стоимость фиксируем в договоре. КП по вашей задаче — в течение 24 часов.

Смежные страницы: приказ ФСТЭК № 117: требования с 1 марта 2026, аттестация ГИС и объектов информатизации, соответствие и допуски (лицензии, 44-ФЗ).