Комиссия отработала, объекты выявлены — и тут выясняется, что половина спора внутри компании идёт не о том, что защищать, а о том, какую категорию ставить. От цифры зависит всё: объём мер по приказу ФСТЭК № 239, сроки, бюджет и то, попадёте ли вы в реестр значимых объектов. Разбираем, откуда берутся первая, вторая и третья категории, почему объект может остаться вообще без категории и когда присвоенную категорию придётся пересматривать.
Порядок самой процедуры — комиссия, перечень объектов, акт, подача сведений — разобран отдельно в статье «Категорирование объектов КИИ: кто обязан и как провести». Здесь — про критерии и последствия.
Правила категорирования утверждены постановлением Правительства РФ от 08.02.2018 № 127. В пункте 7 сказано прямо: устанавливаются три категории значимости, самая высокая — первая, самая низкая — третья.
Логика обратная привычной: чем меньше цифра, тем серьёзнее последствия аварии на объекте и тем жёстче требования к его защите. Объект первой категории — тот, чей отказ бьёт по стране или крупному региону. Третья категория — нижняя граница значимости: последствия ощутимые, но локальные.
Четвёртой категории не существует. Если вы встречаете в документах «объект КИИ четвёртой категории» — это ошибка, и её стоит исправить до проверки.
Категорию присваивают не на глаз и не по размеру компании. Основание — перечень показателей критериев значимости, утверждённый тем же постановлением № 127. Показатели разбиты на пять групп:
Внутри каждой группы установлены конкретные показатели и их числовые значения — например, количество пострадавших, размер ущерба, время недоступности сервиса, охваченная территория. Комиссия по категорированию оценивает масштаб последствий по каждому показателю и либо определяет его значение, либо обосновывает, почему показатель к объекту неприменим (подпункт «е» пункта 14 Правил).
Именно здесь чаще всего спорят с регулятором: «неприменимость» показателя нужно обосновать, а не просто пропустить.
Не уверены, какие показатели применимы к вашим объектам? Разберём по каждому и покажем, где обоснование выдержит проверку. Заказать категорирование объектов КИИ
Ключевая механика, которую пропускают чаще всего. Пункт 6 Правил: объекту присваивается категория с наивысшим значением из всех, к которым он подошёл.
Это значит, что достаточно одного показателя первой категории, чтобы весь объект стал объектом первой категории — даже если по остальным четырём группам он тянет максимум на третью. Считать «в среднем» нельзя.
Второе правило из того же пункта: если для показателя установлено больше одного значения — например, отдельно по территории и отдельно по количеству людей — оценка идёт по каждому значению, а категория присваивается снова по наивысшему.
Практический вывод: спорить есть смысл не о «средней тяжести» объекта, а о конкретном показателе, который вытягивает категорию вверх. Если обоснование по нему слабое — категория завышена, и защита обойдётся дороже, чем требует закон.
Частый вопрос: что делать, если объект не дотянул ни до одного показателя. Ответ в том же пункте 6: если объект не соответствует ни одному показателю критериев значимости и их значениям, категория значимости не присваивается.
Такой объект остаётся объектом КИИ, но не становится значимым. Из этого следуют два практических последствия:
То есть «нет категории» — это не «мы вне регулирования» и не повод не подавать документы. Это оформленное и обоснованное решение комиссии, которое точно так же придётся защищать перед регулятором. Подробнее о том, какие объекты вообще попадают в периметр, — в статье «ЗОКИИ: субъект, объект и значимый объект КИИ».
Категория — это не запись в акте, а объём обязательств. Разница видна на трёх уровнях.
| Что меняется | Значимый объект (1, 2 или 3 категория) | Объект без категории |
|---|---|---|
| Требования приказа ФСТЭК № 239 | применяются, состав мер зависит от категории | не применяются |
| Реестр значимых объектов КИИ | объект включается в реестр | не включается |
| Сведения во ФСТЭК | направляются | направляются (об отсутствии необходимости присвоения) |
| Государственный контроль | проводится в отношении значимых объектов | в объёме, установленном для субъекта |
Внутри значимых объектов состав мер защиты растёт от третьей категории к первой: чем выше категория, тем жёстче требования к подсистемам защиты, к средствам защиты информации и к процессам эксплуатации. Как строится сама система защиты значимого объекта — в услуге «Защита информации в критической информационной инфраструктуре».
Нужна независимая оценка категории? Наши специалисты разбирают показатели по вашим объектам и показывают, где категория обоснована, а где завышена. Оставить заявку на категорирование
Категорию присваивает не ФСТЭК и не подрядчик, а комиссия по категорированию, которую создаёт сам субъект КИИ. По подпункту «ж» пункта 14 Правил комиссия устанавливает каждому объекту одну из категорий значимости либо принимает решение об отсутствии необходимости присвоения.
Решение комиссии оформляется актом. По пункту 16 акт содержит сведения об объекте и о присвоенной категории либо об отсутствии необходимости её присвоения, подписывается членами комиссии и утверждается руководителем субъекта. Допускается единый акт сразу на несколько объектов. Хранить акт нужно до вывода объекта из эксплуатации или до изменения категории.
Дальше — срок, который пропускают чаще всего. По пункту 17 субъект в течение 10 рабочих дней со дня утверждения акта направляет во ФСТЭК России сведения о результатах присвоения категории. Как собрать и подать перечень и сведения — в статье «Перечень объектов КИИ: как составить и направить во ФСТЭК».
ФСТЭК проверяет поступившие сведения и ведёт реестр значимых объектов. Регулятор может не согласиться с вашей оценкой — и тогда категорию придётся пересматривать уже по его замечаниям.
Опишите систему и площадку: скажем, что останется на вашей стороне.
Заказать категорированиеПрисвоенная категория не вечна. Пункт 21 Правил устанавливает два основания для пересмотра:
Если по итогам пересмотра категория изменилась, сведения о результатах направляются во ФСТЭК. Отдельно пункт 20 говорит, что категория может быть изменена в порядке, предусмотренном для категорирования, в случаях из части 12 статьи 7 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
На практике пятилетний срок подкрадывается незаметно: компании, которые категорировались в первую волну после 2018 года, уже прошли один цикл пересмотра, а часть — второй.
Постановление Правительства РФ от 07.11.2025 № 1762 заметно переработало Правила. Для тех, кто категорировался раньше, важны три вещи.
Появились перечни типовых отраслевых объектов КИИ. По обновлённому подпункту «а» пункта 14 комиссия выявляет объекты, соответствующие типовым объектам из этих перечней. Часть прежних подпунктов пункта 14 при этом утратила силу.
Добавился пункт 22 — про объекты, которые не соответствуют типам из отраслевых перечней, но масштаб последствий на которых дотягивает до показателей значимости. Такому объекту субъект присваивает категорию, направляет сведения и одновременно вносит предложения о дополнении перечней.
Уточнены правила оценки последствий. Пункт 14(1) требует рассматривать наихудшие сценарии с учётом целенаправленных компьютерных атак и максимально возможного ущерба, а пункт 14(2) — учитывать зависимость одного объекта от другого: если ваш объект зависит от чужого, оценка ведётся исходя из отказа того объекта.
Практический смысл: если ваш акт категорирования подписан до ноября 2025 года, он опирается на прежнюю редакцию Правил. Это не делает его автоматически недействительным, но при ближайшем пересмотре логику придётся приводить к новой редакции.
Считают «в среднем» по показателям. Правило наивысшего значения игнорируют, объект получает третью категорию вместо первой — а на проверке выясняется обратное.
Не обосновывают неприменимость показателя. Пропуск показателя без обоснования — самое частое замечание регулятора.
Оценивают объект изолированно. Пункт 14(2) прямо требует учитывать зависимость от других объектов. Отдельно стоящая система, которая встала из-за отказа смежной, — типичный сценарий, который забывают.
Путают «нет категории» с «нет обязанностей». Сведения подавать нужно в обоих случаях.
Завышают категорию «на всякий случай». Кажется безопасным, но тянет за собой лишние меры по приказу № 239 и бюджет, который никто не планировал.
Забывают про пятилетний пересмотр. Категория живёт, пока живёт объект, а Правила требуют возвращаться к ней.
Опишите систему и площадку: скажем, что останется на вашей стороне.
Заказать категорированиеПоказатели значимости одинаковы для всех, но вес у них разный. В здравоохранении на первый план выходит социальная группа — доступность медицинской помощи и обработка сведений о пациентах; разбор этой специфики — в статье «КИИ в здравоохранении». На производстве категорию чаще вытягивают показатели, связанные с АСУ ТП и непрерывностью технологического процесса — об этом «КИИ промышленных предприятий и АСУ ТП».
Отраслевые особенности категорирования, о которых говорят пункты 21 и 14 Правил, как раз и задают эти акценты — вплоть до иных сроков пересмотра.
Что означает первая категория значимости объекта КИИ?
Первая категория — высшая. Её присваивают, когда последствия компьютерного инцидента на объекте достигают максимальных значений хотя бы по одному показателю критериев значимости: масштабный ущерб жизни и здоровью людей, срыв полномочий государственных органов, крупные экономические или экологические последствия, ущерб обороне и безопасности государства. Для объектов первой категории приказ ФСТЭК России № 239 предъявляет самый жёсткий состав мер защиты, а сам объект включается в реестр значимых объектов КИИ.
Чем третья категория значимости отличается от первой?
Разница в масштабе последствий и, как следствие, в объёме обязательств. Третья категория — нижняя граница значимости: последствия инцидента ощутимые, но локальные. Первая категория означает ущерб государственного или регионального масштаба. Оба объекта попадают в реестр значимых и подпадают под приказ ФСТЭК России № 239, но состав мер защиты растёт от третьей категории к первой: усиливаются требования к подсистемам защиты, к применяемым средствам защиты информации и к процессам эксплуатации.
Что изменилось в правилах категорирования после ноября 2025 года?
Постановление Правительства РФ от 07.11.2025 № 1762 переработало Правила. Появились перечни типовых отраслевых объектов КИИ: по обновлённому подпункту «а» пункта 14 комиссия выявляет объекты, соответствующие типовым. Добавлен пункт 22 — про объекты вне этих перечней, масштаб последствий на которых всё же достигает показателей значимости. Уточнены пункты 14(1) и 14(2): требуется рассматривать наихудшие сценарии целенаправленных атак и учитывать зависимость одного объекта КИИ от другого.
КРЕДО-С работает на рынке информационной безопасности с 2009 года. У компании есть лицензия ФСТЭК России на техническую защиту конфиденциальной информации (ТЗКИ) № Л024-00107-00, реестровая запись № 00581724 — действует бессрочно. По категорированию КИИ мы закрываем весь цикл: от базовых понятий, разобранных в статье «Что такое КИИ», до сдачи сведений регулятору.
Что делаем:
Если категория окажется завышенной — вы узнаете об этом до того, как заложите бюджет на меры, которых закон не требует.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года