Категорирование объектов КИИ — первое, что делает субъект критической информационной инфраструктуры. От него зависит, какие объекты признают значимыми и что нужно будет защищать. Разбираем порядок по шагам: от решения о комиссии до записи в реестр значимых объектов ФСТЭК.
Провести категорирование без ошибок помогает Кредо-С — категорирование объектов КИИ.
Порядок категорирования коротко. Его задают статья 7 закона № 187-ФЗ и Правила категорирования, утверждённые постановлением Правительства № 127. В редакции от 07.11.2025 № 1762 объекты выявляют по перечню типовых отраслевых объектов, а не составляют «перечень объектов», как раньше. Весь путь укладывается в шесть действий:
Категорирование — процедура, в ходе которой субъект КИИ выявляет свои объекты, оценивает масштаб возможных последствий инцидента на каждом и присваивает одну из трёх категорий значимости либо принимает решение, что категория не нужна (187-ФЗ ст. 7 ч. 1, ПП-127 п. 5 Правил). Порядок задаёт постановление Правительства РФ от 08.02.2018 № 127 в редакции от 07.11.2025 № 1762.
Категория объекта определяет объём мер защиты:
| Категория | Масштаб возможных последствий | Объём требований |
|---|---|---|
| Первая (высшая) | Федеральный или отраслевой уровень: жертвы, экологические катастрофы, ущерб обороне | Максимальный |
| Вторая | Региональный или межотраслевой уровень | Средний |
| Третья | Локальный уровень: отдельные организации или муниципалитеты | Базовый |
| Без категории | Объект не соответствует ни одному показателю критериев значимости | Только учёт |
Объекты без категории в реестр значимых не вносятся. Но решение об отсутствии категории оформляется актом, и сведения о нём тоже направляются во ФСТЭК (ПП-127 п. 17 Правил).
Категорирование обязательно только для субъекта КИИ. По статье 2 закона № 187-ФЗ это госорганы, госучреждения и российские юрлица, которым на праве собственности, аренды или ином законном основании принадлежат информационные системы, сети или АСУ в сферах из закона: здравоохранение, наука, транспорт, связь, энергетика, финансовый рынок, ТЭК и другие.
Как проверить статус по видам деятельности и что делать с арендованными системами, мы разобрали в статье «ЗОКИИ и значимые объекты КИИ».
Не уверены, что организация — субъект КИИ?
Напишите, чем занимается организация и какие системы управляют её процессами. Ответим, распространяется ли на вас 187-ФЗ и какие системы стоит сверить с типовым отраслевым перечнем. Документы не нужны — хватит нескольких строк о деятельности.
Комиссию создаёт руководитель субъекта своим решением, и она работает постоянно, а не на один проект (ПП-127 п. 11 Правил). Возглавляет её руководитель или уполномоченное им лицо (п. 13). В состав обязательно входят специалисты по основной деятельности, по ИТ и связи, по эксплуатации технологического оборудования и промышленной безопасности, работники, отвечающие за безопасность объектов КИИ, и работники по гражданской обороне и защите от чрезвычайных ситуаций.
Работников подразделения по защите гостайны включают, только если объект обрабатывает гостайну (п. 11 «г»). Других лиц руководитель вправе добавить своим решением с учётом отраслевых особенностей (п. 11(1) — так обозначают пункт, вставленный после п. 11), а представителей отраслевого регулятора — по согласованию с ними (п. 12).
Комиссия выявляет информационные системы, сети и АСУ, соответствующие типовым объектам из перечня типовых отраслевых объектов КИИ (ПП-127 пп. 3, 5 «а» и 14 «а» Правил). Перечень утвердило Правительство распоряжением от 26.02.2026 № 360-р: 397 позиций в 14 сферах, у каждой позиции указаны типовые процессы и коды ОКВЭД.
Совпадение по назначению и по виду деятельности — основание включить систему в категорирование. В сведениях для ФСТЭК наименование типового объекта указывают отдельным полем (форма № 236, п. 1.7).
Прежний этап «составить и утвердить перечень объектов» из Правил исключён: постановление № 1281 от 19.09.2024 отменило пункт 15, а № 1762 заменило выявление процессов сверкой с типовыми объектами. Что это меняет для организаций, которые уже направляли перечень, — в статье «Перечень объектов КИИ: нужен ли он и что направить во ФСТЭК».
Если создаваемый объект не подходит ни под один типовой, но последствия инцидента на нём достигают показателей значимости, субъект всё равно присваивает ему категорию, направляет сведения и предлагает дополнить перечень (п. 22).
Для каждого объекта комиссия рассматривает возможные действия нарушителей, анализирует угрозы и оценивает масштаб последствий компьютерного инцидента по перечню показателей критериев значимости (ПП-127 п. 14 «г»–«е» Правил). Рассматривать нужно наихудший сценарий: целенаправленную атаку, которая останавливает объект или выводит его из штатного режима и наносит максимально возможный ущерб (п. 14(1)).
Показатели сгруппированы по пяти критериям из статьи 7 части 2 закона № 187-ФЗ: социальная, политическая, экономическая, экологическая значимость и значимость для обороны, безопасности государства и правопорядка. По каждому показателю комиссия определяет значение или обосновывает, почему он неприменим (п. 14 «е»).
Категория присваивается по наивысшему значению (п. 6). Если по одному показателю объект уже попал в первую категорию, остальные не рассчитывают. Правильность присвоения ФСТЭК проверяет при рассмотрении сведений (187-ФЗ ст. 7 ч. 6), поэтому расчёт стоит сохранить вместе с актом.
Решение комиссии оформляется актом (ПП-127 п. 16 Правил). В нём — сведения об объекте и присвоенная категория значимости либо решение, что категория не нужна. Допускается единый акт сразу по нескольким объектам одного субъекта. Акт подписывают члены комиссии, утверждает руководитель, а хранится он до вывода объекта из эксплуатации или до изменения категории.
Сведения о результатах категорирования направляют в течение 10 рабочих дней со дня утверждения акта (ПП-127 п. 17 Правил), в печатном и электронном виде (п. 18). Форма утверждена приказом ФСТЭК от 22.12.2017 № 236; в редакции от 11.07.2025 № 247 в неё добавили доменное имя и внешний сетевой адрес объекта. Закон формулирует срок иначе — десять дней со дня принятия решения (187-ФЗ ст. 7 ч. 5).
ФСТЭК проверяет сведения в течение 30 дней (ст. 7 ч. 6). Если порядок соблюдён и категория присвоена правильно, значимый объект вносят в реестр, а субъекта уведомляют в течение 10 дней (ч. 7). При нарушениях сведения возвращают с мотивированным обоснованием, и на исправление даётся не более 10 дней (ч. 8–9).
Предельного срока для первичного категорирования в Правилах сейчас нет: пункт 15, который отводил на него не более года, утратил силу по постановлению № 1281. Для создаваемых объектов порядок другой: категорию определяют ещё при формировании требований к объекту и могут уточнить при проектировании (ПП-127 п. 8 Правил), а сведения направляют в два этапа (п. 18).
Пересматривать категории нужно не реже раза в пять лет, если отраслевые особенности категорирования не устанавливают иной срок, а также при изменении показателей критериев значимости или их значений (п. 21). Категорию значимого объекта меняют и в случаях из статьи 7 части 12 закона № 187-ФЗ — например, по решению ФСТЭК после проверки (п. 20).
За нарушения при категорировании — административная ответственность и предписания ФСТЭК. Подробнее о рисках: «Ответственность за нарушение требований 187-ФЗ».
Правила не требуют привлекать лицензиата: категорирование проводит комиссия из работников самого субъекта. Внешний исполнитель нужен, когда в штате нет людей, которые проведут расчёт по показателям и оформят сведения по форме № 236. Требование к лицензии появляется на следующем этапе: подрядчик, который обеспечивает безопасность значимых объектов, должен иметь лицензию на техническую защиту конфиденциальной информации (приказ ФСТЭК № 235).
«Кредо-С» проводит категорирование объектов КИИ под ключ: инвентаризация объектов, работа комиссии, оформление актов, направление сведений во ФСТЭК. У компании лицензия ФСТЭК России на техническую защиту конфиденциальной информации по всем видам работ (реестровая запись № 00581724). Если после категорирования нужен аудит ИБ значимых объектов — это следующий шаг перед созданием системы защиты. Обзор КИИ целиком — в материале «Критическая информационная инфраструктура».
Категорирование КИИ под ключ
Кредо-С — лицензиат ФСТЭК России. Проводим инвентаризацию, помогаем собрать комиссию, готовим акты и направляем сведения во ФСТЭК.
Категорирование — первый этап, но не финальный. Если хотя бы один объект получил категорию значимости (1, 2 или 3), начинается второй цикл работ — построение системы безопасности значимых объектов КИИ.
| Приказ ФСТЭК | Что регулирует |
|---|---|
| № 235 | Требования к организации системы безопасности: кто отвечает, как устроена служба ИБ |
| № 239 (ред. 28.08.2024) | Состав мер защиты для значимых объектов — от контроля доступа до защиты от DDoS |
| № 236 | Форма сведений о результатах категорирования |
Для значимых объектов ФСТЭК рекомендует оценивать уровень зрелости защиты информации — по методике от 07.08.2026, с целевыми уровнями по категории значимости. Как считается показатель — в разборе оценки уровня зрелости.
Информировать о компьютерных атаках и инцидентах ФСБ России (НКЦКИ) обязаны все субъекты КИИ, независимо от категорий их объектов (187-ФЗ ст. 9 ч. 2). У владельцев значимых объектов к этому добавляются обязанности из части 3 той же статьи — начиная с соблюдения требований ФСТЭК к их безопасности.
Кредо-С проводит полный цикл: от инвентаризации и категорирования до разработки ОРД и внедрения мер по Приказу № 239. Узнать об услуге защиты объектов КИИ →
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года