КИИ, или критическая информационная инфраструктура, объединяет информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления организаций из стратегически важных сфер, а также сети электросвязи, которые связывают эти объекты между собой (187-ФЗ ст. 2 п. 6 и 7). Закон определяет, кто обязан защищать такие системы и отвечать за их сбой перед государством.
Материал актуализирован в августе 2026 года: учтены поправки Федерального закона № 58-ФЗ и переход категорирования на перечни типовых отраслевых объектов КИИ.
Категорировать и защитить объекты КИИ под ключ помогает Кредо-С — защита значимых объектов КИИ.
КИИ расшифровывается как «критическая информационная инфраструктура». Понятие ввёл Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» № 187-ФЗ, который вступил в силу с 1 января 2018 года. В статье 2 закона КИИ описана через связку двух базовых терминов: объекты КИИ и субъекты КИИ. Проще говоря, КИИ – это и сами компьютерные системы критичных отраслей, и организации, которым эти системы принадлежат.
Чтобы дальше не путаться в формулировках, разберём ключевые термины из статьи 2. Они пригодятся при чтении любого документа по теме.
| Термин | Что означает по 187-ФЗ |
|---|---|
| КИИ | Критическая информационная инфраструктура: совокупность объектов КИИ и субъектов КИИ |
| Объект КИИ | Информационная система, сеть связи или автоматизированная система управления субъекта |
| Субъект КИИ | Организация из критичной сферы, которой на законном основании принадлежат такие объекты |
| Значимый объект | Объект КИИ, прошедший категорирование и внесённый в реестр ФСТЭК |
| ЗОКИИ | Общепринятое сокращение термина «значимый объект КИИ» |
Разграничение «объект против субъекта» и вопрос «попадаю ли я под закон» разбираем отдельно, чтобы не перегружать глоссарий: попадаете ли вы под 187-ФЗ: субъект, объект, ЗОКИИ.
Закон действует не для всех подряд. Статья 2 187-ФЗ жёстко перечисляет сферы деятельности, в которых работают субъекты КИИ. Если организация не относится ни к одной из них, требования 187-ФЗ на неё не распространяются. К критичным сферам отнесены:
Перечень со временем дополняется, поэтому точный состав и число сфер сверяйте по действующей редакции статьи 2. Важнее другое: сама по себе принадлежность к критичной отрасли ещё не делает организацию субъектом КИИ. Нужно, чтобы ей на законном основании принадлежали информационные системы, сети или АСУ, обеспечивающие процессы в этой сфере. Как проверить себя по всем признакам, показываем в разборе субъект, объект и ЗОКИИ по 187-ФЗ.
Объекты КИИ – это конкретные информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которые принадлежат субъекту и работают в критичной сфере. То есть объект – всегда «железо и софт», а субъект – организация, которая ими владеет и за них отвечает.
На практике под определение попадает многое: биллинг оператора связи, система дистанционного банковского обслуживания, диспетчерская АСУ ТП на заводе, медицинская информационная система в больнице. Разбор отраслевой специфики удобнее смотреть на примерах: КИИ промышленных предприятий и АСУ ТП и КИИ в здравоохранении. У одного субъекта таких объектов бывает десятки, и каждый нужно учесть.
Не все объекты КИИ одинаково важны. Чтобы отделить критичные от рядовых, субъект проводит категорирование: оценивает возможный ущерб от сбоя или атаки по показателям из постановления Правительства РФ. По итогам объекту либо присваивают одну из категорий значимости, либо фиксируют, что она отсутствует. Показатели сгруппированы по типам возможного ущерба: социальный, политический, экономический, экологический, а также ущерб обороне страны, безопасности и правопорядку. Категория объекта определяется по самому высокому из значений, которое дают эти показатели.
Всего предусмотрено три категории значимости: первая соответствует самому высокому уровню критичности, третья – низшему. Объект, получивший любую из них, становится значимым объектом КИИ (ЗОКИИ) и вносится в реестр значимых объектов, который ведёт ФСТЭК России. Именно к таким объектам регулятор предъявляет самые строгие требования по защите. Пошаговый порядок оценки описан в инструкции как провести категорирование объектов КИИ.
Значимый объект отличают два признака сразу: ему присвоена одна из трёх категорий значимости и он включён в реестр значимых объектов, который ведёт ФСТЭК России (187-ФЗ ст. 2 п. 3). Одной категории мало, пока сведения не внесены в реестр. Обычный объект КИИ категории не имеет и в реестре не числится.
Разница видна по объёму обязанностей:
| Что сравниваем | Обычный объект КИИ | Значимый объект (ЗОКИИ) |
|---|---|---|
| Категорирование | проводится, решение — «категория не присваивается» | проводится, присвоена I, II или III категория |
| Реестр ФСТЭК | не включается | включается, сведения ведёт ФСТЭК (187-ФЗ ст. 8) |
| Сведения во ФСТЭК | направляются в любом случае | направляются в любом случае |
| Система безопасности | не требуется | обязательна, приказ ФСТЭК № 235 |
| Меры защиты | на усмотрение субъекта | базовый набор по категории, приказ ФСТЭК № 239 |
| Плановые проверки | не предусмотрены для объекта | предусмотрены |
Отсюда частое заблуждение: раз объект не признан значимым, обязанностей нет. Категорировать, оформить решение и направить сведения во ФСТЭК нужно в обоих случаях. Подробнее о категориях и порядке их присвоения читайте в материале значимые объекты КИИ: субъект, объект, категории.
Опишите систему и площадку: скажем, что останется на вашей стороне.
Заказать защиту КИИОбязанности возникают у субъекта сразу, а не после присвоения категории. Даже если ни один объект не оказался значимым, базовые требования закона выполнять нужно. Ключевые обязанности по 187-ФЗ:
Как правильно оформить и подать во ФСТЭК первый обязательный документ, разбираем отдельно: перечень объектов КИИ: как составить и направить во ФСТЭК. Практическую сторону построения защиты значимых объектов по приказам регулятора смотрите в материале защита объектов КИИ по требованиям ФСТЭК.
За невыполнение обязанностей предусмотрена административная ответственность (статья 13.12.1 КоАП РФ, с 20.04.2026 – отдельная статья 13.12.2 КоАП РФ за нарушение правил эксплуатации объектов КИИ, смежные составы – статья 19.7.15 КоАП РФ) и уголовная (статья 274.1 УК РФ) вплоть до лишения свободы. Конкретные штрафы и сроки разбираем в статье ответственность за нарушение требований 187-ФЗ.
Ключевое отличие свежей ситуации от статей 2019–2023 годов в том, что законодательство о КИИ обновилось. Действующая редакция 187-ФЗ учитывает поправки Федерального закона от 07.04.2025 № 58-ФЗ, а до него — Федерального закона от 10.07.2023 № 312-ФЗ. Что важно учесть:
Практический вывод для субъекта: требования действуют уже сейчас, поэтому откладывать инвентаризацию и категорирование нельзя. Пересмотрите категории с учётом новых правил и спланируйте замену несоответствующих решений. Отдельно учтите переходное правило: пока Правительство не установило отраслевые особенности категорирования для вашей сферы, категорирование проводится по порядку, утверждённому постановлением № 127.
Опишите систему и площадку: скажем, что останется на вашей стороне.
Заказать защиту КИИВ 187-ФЗ есть только один термин — критическая информационная инфраструктура, КИИ. Сокращения «КИ» закон не использует ни разу: во всех 200 с лишним упоминаний стоит полная формула со словом «информационная». В обиходе «КИ» иногда пишут как усечение того же понятия или имеют в виду критическую инфраструктуру вообще — объекты энергетики, транспорта, водоснабжения безотносительно информационных систем.
Практическое следствие простое: в документах, переписке с регулятором и внутренних актах пишется КИИ. Формулировка «объект КИ» в акте категорирования выглядит ошибкой и вызывает вопросы у проверяющего.
Короткий чек-лист, чтобы понять, касается ли 187-ФЗ вашей организации:
Если хотя бы на первых двух пунктах ответ «да» – вы субъект КИИ, и обязанности уже действуют. Помочь с инвентаризацией, категорированием и построением защиты по требованиям ФСТЭК может услуга защиты информации в КИИ. Оставьте заявку на консультацию – специалисты «Кредо-С» помогут определить статус и составить план работ под ваш случай.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года