Дата публикации: 22.07.2026
Материал актуализирован в июле 2026 года: учтены изменения 187-ФЗ, часть которых вступила в силу с 1 марта 2026 года. КИИ – это критическая информационная инфраструктура: информационные системы, сети и автоматизированные системы управления организаций из стратегически важных сфер, а также сами эти организации. Термин закреплён Федеральным законом № 187-ФЗ. Он определяет, кто обязан защищать свои системы по требованиям ФСТЭК и ФСБ и отвечать за их сбой перед государством.

Материал актуализирован в июле 2026 года: учтены изменения 187-ФЗ, часть которых вступила в силу с 1 марта 2026 года.

Категорировать и защитить объекты КИИ под ключ помогает Кредо-С — защита значимых объектов КИИ.

КИИ: расшифровка и определение по 187-ФЗ

КИИ расшифровывается как «критическая информационная инфраструктура». Понятие ввёл Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» № 187-ФЗ, который вступил в силу с 1 января 2018 года. В статье 2 закона КИИ описана через связку двух базовых терминов: объекты КИИ и субъекты КИИ. Проще говоря, КИИ – это и сами компьютерные системы критичных отраслей, и организации, которым эти системы принадлежат.

Чтобы дальше не путаться в формулировках, разберём ключевые термины из статьи 2. Они пригодятся при чтении любого документа по теме.

ТерминЧто означает по 187-ФЗ
КИИКритическая информационная инфраструктура: совокупность объектов КИИ и субъектов КИИ
Объект КИИИнформационная система, сеть связи или автоматизированная система управления субъекта
Субъект КИИОрганизация из критичной сферы, которой на законном основании принадлежат такие объекты
Значимый объектОбъект КИИ, прошедший категорирование и внесённый в реестр ФСТЭК
ЗОКИИОбщепринятое сокращение термина «значимый объект КИИ»

Разграничение «объект против субъекта» и вопрос «попадаю ли я под закон» разбираем отдельно, чтобы не перегружать глоссарий: попадаете ли вы под 187-ФЗ: субъект, объект, ЗОКИИ.

Сферы КИИ: какие отрасли попадают под закон

Закон действует не для всех подряд. Статья 2 187-ФЗ жёстко перечисляет сферы деятельности, в которых работают субъекты КИИ. Если организация не относится ни к одной из них, требования 187-ФЗ на неё не распространяются. К критичным сферам отнесены:

  • здравоохранение;
  • наука;
  • транспорт;
  • связь;
  • энергетика;
  • банковская сфера и иные сферы финансового рынка;
  • топливно-энергетический комплекс;
  • атомная энергетика;
  • оборонная промышленность;
  • ракетно-космическая промышленность;
  • горнодобывающая промышленность;
  • металлургическая промышленность;
  • химическая промышленность.

Перечень со временем дополняется, поэтому точный состав и число сфер сверяйте по действующей редакции статьи 2. Важнее другое: сама по себе принадлежность к критичной отрасли ещё не делает организацию субъектом КИИ. Нужно, чтобы ей на законном основании принадлежали информационные системы, сети или АСУ, обеспечивающие процессы в этой сфере. Как проверить себя по всем признакам, показываем в разборе субъект, объект и ЗОКИИ по 187-ФЗ.

Что относится к объектам КИИ

Объекты КИИ – это конкретные информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которые принадлежат субъекту и работают в критичной сфере. То есть объект – всегда «железо и софт», а субъект – организация, которая ими владеет и за них отвечает.

На практике под определение попадает многое: биллинг оператора связи, система дистанционного банковского обслуживания, диспетчерская АСУ ТП на заводе, медицинская информационная система в больнице. Разбор отраслевой специфики удобнее смотреть на примерах: КИИ промышленных предприятий и АСУ ТП и КИИ в здравоохранении. У одного субъекта таких объектов бывает десятки, и каждый нужно учесть.

Значимые объекты КИИ и категории значимости

Не все объекты КИИ одинаково важны. Чтобы отделить критичные от рядовых, субъект проводит категорирование: оценивает возможный ущерб от сбоя или атаки по показателям из постановления Правительства РФ. По итогам объекту либо присваивают одну из категорий значимости, либо фиксируют, что она отсутствует. Показатели сгруппированы по типам возможного ущерба: социальный, политический, экономический, экологический, а также ущерб обороне страны, безопасности и правопорядку. Категория объекта определяется по самому высокому из значений, которое дают эти показатели.

Всего предусмотрено три категории значимости: первая соответствует самому высокому уровню критичности, третья – низшему. Объект, получивший любую из них, становится значимым объектом КИИ (ЗОКИИ) и вносится в реестр значимых объектов, который ведёт ФСТЭК России. Именно к таким объектам регулятор предъявляет самые строгие требования по защите. Пошаговый порядок оценки описан в инструкции как провести категорирование объектов КИИ.

Что обязан делать субъект КИИ

Обязанности возникают у субъекта сразу, а не после присвоения категории. Даже если ни один объект не оказался значимым, базовые требования закона выполнять нужно. Ключевые обязанности по 187-ФЗ:

  • выявить и учесть свои объекты КИИ, составить и направить во ФСТЭК перечень объектов, подлежащих категорированию;
  • провести категорирование в установленные сроки;
  • информировать о компьютерных инцидентах и взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) через Национальный координационный центр по компьютерным инцидентам (НКЦКИ);
  • помогать ФСБ России при реагировании на компьютерные инциденты;
  • для значимых объектов – создать систему безопасности и выполнять требования ФСТЭК по их защите.

Как правильно оформить и подать во ФСТЭК первый обязательный документ, разбираем отдельно: перечень объектов КИИ: как составить и направить во ФСТЭК. Практическую сторону построения защиты значимых объектов по приказам регулятора смотрите в материале защита объектов КИИ по требованиям ФСТЭК.

За невыполнение обязанностей предусмотрена административная ответственность (статья 13.12.1 КоАП РФ, с 20.04.2026 – отдельная статья 13.12.2 КоАП РФ за нарушение правил эксплуатации объектов КИИ, смежные составы – статья 19.7.15 КоАП РФ) и уголовная (статья 274.1 УК РФ) вплоть до лишения свободы. Конкретные штрафы и сроки разбираем в статье ответственность за нарушение требований 187-ФЗ.

Что меняется в 187-ФЗ: 2025-2026

Ключевое отличие свежей ситуации от статей 2019-2023 годов в том, что законодательство о КИИ обновилось. Основной пакет поправок в 187-ФЗ внесён Федеральным законом от 7 апреля 2025 года № 58-ФЗ, а отдельные его положения скорректированы Федеральным законом № 325-ФЗ. Часть новых норм вступила в силу с 1 марта 2026 года. Что важно учесть:

  • уточняется порядок категорирования объектов КИИ и работа с реестром значимых объектов;
  • усиливается курс на перевод значимых объектов на доверенные программно-аппаратные комплексы и отказ от иностранного ПО;
  • детализируются требования к взаимодействию субъектов с государственными системами реагирования на инциденты.

Практический вывод для субъекта: часть требований уже действует, поэтому откладывать инвентаризацию и категорирование нельзя. Актуализируйте перечень объектов, пересмотрите категории с учётом новых правил и спланируйте замену несоответствующих решений. Точный состав изменений и даты уточняйте по тексту 58-ФЗ и 325-ФЗ – формулировки в разных источниках расходятся.

Итог: как проверить свой статус за 3 шага

Короткий чек-лист, чтобы понять, касается ли 187-ФЗ вашей организации:

  1. Проверьте отрасль: относится ли основная деятельность к критичным сферам из статьи 2.
  2. Найдите объекты: есть ли у вас информационные системы, сети или АСУ, обеспечивающие процессы в этой сфере.
  3. Оцените значимость: определите, какие объекты подлежат категорированию и могут стать значимыми.

Если хотя бы на первых двух пунктах ответ «да» – вы субъект КИИ, и обязанности уже действуют. Помочь с инвентаризацией, категорированием и построением защиты по требованиям ФСТЭК может услуга защиты информации в КИИ. Оставьте заявку на консультацию – специалисты «Кредо-С» помогут определить статус и составить план работ под ваш случай.

Связанные услуги и материалы

Часто задаваемые вопросы

Как расшифровывается КИИ?
КИИ расшифровывается как «критическая информационная инфраструктура». Термин закреплён Федеральным законом № 187-ФЗ и определяет совокупность объектов КИИ (информационных систем, сетей и АСУ) и субъектов КИИ – организаций критичных сфер, которым эти объекты принадлежат. Закон вступил в силу с 1 января 2018 года и распространяется на строго перечисленный круг отраслей.
Что такое КИИ простыми словами?
Простыми словами КИИ – это одновременно и важные компьютерные системы стратегических отраслей, и организации, которые ими владеют. Возьмём больницу: сама медицинская информационная система – это объект КИИ, а больница как её владелец – субъект КИИ. Государство требует такие системы защищать, потому что их сбой или взлом бьёт по здоровью, финансам или безопасности людей.
Какая ответственность за нарушение требований к КИИ?
За нарушения предусмотрено два вида ответственности. Административная наступает по статье 13.12.1 КоАП РФ, с 20 апреля 2026 года – по специальной статье 13.12.2 КоАП РФ за нарушение правил эксплуатации объектов КИИ, а также по смежным составам вроде статьи 19.7.15 КоАП РФ за непредставление сведений, и грозит штрафами организации и должностным лицам. Уголовная ответственность по статье 274.1 УК РФ наступает за неправомерное воздействие на КИИ вплоть до лишения свободы. Точные суммы и сроки разбираем в отдельной статье про ответственность.
Чем объект КИИ отличается от значимого объекта?
Объект КИИ – это любая информационная система, сеть или АСУ субъекта, работающая в критичной сфере. Значимый объект – тот, что прошёл процедуру категорирования, получил одну из трёх категорий значимости и внесён в реестр ФСТЭК. К значимым объектам применяются строгие требования по защите. При этом незначимые объекты тоже остаются под действием закона: базовые обязанности субъекта сохраняются для всей его КИИ.
{'TEXT': 'Что изменилось в 187-ФЗ с 1 марта 2026 года?', 'TYPE': 'HTML'}
{'TEXT': 'Основные поправки в 187-ФЗ внесены Федеральным законом от 7 апреля 2025 года № 58-ФЗ, отдельные положения скорректированы законом № 325-ФЗ, и часть норм вступила в силу с 1 марта 2026 года. Уточняются правила категорирования и ведения реестра, усиливается переход значимых объектов на доверенные программно-аппаратные комплексы. Субъекту стоит заранее актуализировать перечень объектов и пересмотреть категории. Точный состав изменений сверяйте по первоисточнику.', 'TYPE': 'HTML'}

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных