Материал актуализирован в июле 2026 года: учтены изменения 187-ФЗ, часть которых вступила в силу с 1 марта 2026 года.
Категорировать и защитить объекты КИИ под ключ помогает Кредо-С — защита значимых объектов КИИ.
КИИ расшифровывается как «критическая информационная инфраструктура». Понятие ввёл Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» № 187-ФЗ, который вступил в силу с 1 января 2018 года. В статье 2 закона КИИ описана через связку двух базовых терминов: объекты КИИ и субъекты КИИ. Проще говоря, КИИ – это и сами компьютерные системы критичных отраслей, и организации, которым эти системы принадлежат.
Чтобы дальше не путаться в формулировках, разберём ключевые термины из статьи 2. Они пригодятся при чтении любого документа по теме.
| Термин | Что означает по 187-ФЗ |
|---|---|
| КИИ | Критическая информационная инфраструктура: совокупность объектов КИИ и субъектов КИИ |
| Объект КИИ | Информационная система, сеть связи или автоматизированная система управления субъекта |
| Субъект КИИ | Организация из критичной сферы, которой на законном основании принадлежат такие объекты |
| Значимый объект | Объект КИИ, прошедший категорирование и внесённый в реестр ФСТЭК |
| ЗОКИИ | Общепринятое сокращение термина «значимый объект КИИ» |
Разграничение «объект против субъекта» и вопрос «попадаю ли я под закон» разбираем отдельно, чтобы не перегружать глоссарий: попадаете ли вы под 187-ФЗ: субъект, объект, ЗОКИИ.
Закон действует не для всех подряд. Статья 2 187-ФЗ жёстко перечисляет сферы деятельности, в которых работают субъекты КИИ. Если организация не относится ни к одной из них, требования 187-ФЗ на неё не распространяются. К критичным сферам отнесены:
Перечень со временем дополняется, поэтому точный состав и число сфер сверяйте по действующей редакции статьи 2. Важнее другое: сама по себе принадлежность к критичной отрасли ещё не делает организацию субъектом КИИ. Нужно, чтобы ей на законном основании принадлежали информационные системы, сети или АСУ, обеспечивающие процессы в этой сфере. Как проверить себя по всем признакам, показываем в разборе субъект, объект и ЗОКИИ по 187-ФЗ.
Объекты КИИ – это конкретные информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которые принадлежат субъекту и работают в критичной сфере. То есть объект – всегда «железо и софт», а субъект – организация, которая ими владеет и за них отвечает.
На практике под определение попадает многое: биллинг оператора связи, система дистанционного банковского обслуживания, диспетчерская АСУ ТП на заводе, медицинская информационная система в больнице. Разбор отраслевой специфики удобнее смотреть на примерах: КИИ промышленных предприятий и АСУ ТП и КИИ в здравоохранении. У одного субъекта таких объектов бывает десятки, и каждый нужно учесть.
Не все объекты КИИ одинаково важны. Чтобы отделить критичные от рядовых, субъект проводит категорирование: оценивает возможный ущерб от сбоя или атаки по показателям из постановления Правительства РФ. По итогам объекту либо присваивают одну из категорий значимости, либо фиксируют, что она отсутствует. Показатели сгруппированы по типам возможного ущерба: социальный, политический, экономический, экологический, а также ущерб обороне страны, безопасности и правопорядку. Категория объекта определяется по самому высокому из значений, которое дают эти показатели.
Всего предусмотрено три категории значимости: первая соответствует самому высокому уровню критичности, третья – низшему. Объект, получивший любую из них, становится значимым объектом КИИ (ЗОКИИ) и вносится в реестр значимых объектов, который ведёт ФСТЭК России. Именно к таким объектам регулятор предъявляет самые строгие требования по защите. Пошаговый порядок оценки описан в инструкции как провести категорирование объектов КИИ.
Обязанности возникают у субъекта сразу, а не после присвоения категории. Даже если ни один объект не оказался значимым, базовые требования закона выполнять нужно. Ключевые обязанности по 187-ФЗ:
Как правильно оформить и подать во ФСТЭК первый обязательный документ, разбираем отдельно: перечень объектов КИИ: как составить и направить во ФСТЭК. Практическую сторону построения защиты значимых объектов по приказам регулятора смотрите в материале защита объектов КИИ по требованиям ФСТЭК.
За невыполнение обязанностей предусмотрена административная ответственность (статья 13.12.1 КоАП РФ, с 20.04.2026 – отдельная статья 13.12.2 КоАП РФ за нарушение правил эксплуатации объектов КИИ, смежные составы – статья 19.7.15 КоАП РФ) и уголовная (статья 274.1 УК РФ) вплоть до лишения свободы. Конкретные штрафы и сроки разбираем в статье ответственность за нарушение требований 187-ФЗ.
Ключевое отличие свежей ситуации от статей 2019-2023 годов в том, что законодательство о КИИ обновилось. Основной пакет поправок в 187-ФЗ внесён Федеральным законом от 7 апреля 2025 года № 58-ФЗ, а отдельные его положения скорректированы Федеральным законом № 325-ФЗ. Часть новых норм вступила в силу с 1 марта 2026 года. Что важно учесть:
Практический вывод для субъекта: часть требований уже действует, поэтому откладывать инвентаризацию и категорирование нельзя. Актуализируйте перечень объектов, пересмотрите категории с учётом новых правил и спланируйте замену несоответствующих решений. Точный состав изменений и даты уточняйте по тексту 58-ФЗ и 325-ФЗ – формулировки в разных источниках расходятся.
Короткий чек-лист, чтобы понять, касается ли 187-ФЗ вашей организации:
Если хотя бы на первых двух пунктах ответ «да» – вы субъект КИИ, и обязанности уже действуют. Помочь с инвентаризацией, категорированием и построением защиты по требованиям ФСТЭК может услуга защиты информации в КИИ. Оставьте заявку на консультацию – специалисты «Кредо-С» помогут определить статус и составить план работ под ваш случай.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года