С 2024 года нарушение требований 187-ФЗ обходится дороже. Уголовная ответственность — реальная, административные санкции растут. Разбираем, что грозит субъектам КИИ и как не встретить регулятора неготовым.
За нарушение требований по безопасности КИИ предусмотрены два вида ответственности: административная и уголовная. Административная наступает по статьям 13.12.1, 13.12.2 и 19.7.15 КоАП РФ — для граждан, должностных и юридических лиц. Уголовная — по статье 274.1 УК РФ, вплоть до 10 лет лишения свободы при тяжких последствиях. Дополнительно ФСТЭК выдаёт предписание об устранении нарушений.
В практике «Кредо-С», лицензиата ФСТЭК России, санкции чаще наступают не за отсутствие защиты, а за просрочку: непроведённое категорирование и пропущенное окно уведомления об инциденте.
Административная ответственность за нарушения в сфере КИИ предусмотрена статьями 13.12.1 и 19.7.15 КоАП РФ (непредставление или недостоверность сведений о категорировании — ст. 19.7.15; нарушение требований к безопасности ЗОКИИ и порядка информирования об инцидентах — ст. 13.12.1). Санкции применяются к должностным и юридическим лицам за четыре группы нарушений:
Штраф — только часть картины. ФСТЭК одновременно выдаёт предписание об устранении нарушений. Не исполнишь в срок — новый протокол и новые санкции.
Федеральный закон от 09.04.2026 № 77-ФЗ дополнил КоАП статьёй 13.12.2 — «Нарушение правил эксплуатации объектов критической информационной инфраструктуры Российской Федерации». Закон опубликован 09.04.2026 и вступил в силу через десять дней, то есть 20 апреля 2026 года.
Состав закрывает то, что раньше выпадало между статьями: нарушение правил эксплуатации средств хранения, обработки и передачи охраняемой информации, самих систем и сетей КИИ, а также правил доступа к ним. Применяется по остаточному принципу — за исключением случаев, предусмотренных статьёй 13.12.1, и только если в действиях нет признаков уголовно наказуемого деяния.
| Кто нарушил | Штраф по ст. 13.12.2 КоАП |
|---|---|
| Граждане | от 5 000 до 10 000 ₽ |
| Должностные лица | от 10 000 до 50 000 ₽ |
| Юридические лица | от 100 000 до 500 000 ₽ |
Тем же законом статья встроена в процессуальную механику: по ней возможно административное расследование (ч. 1 ст. 28.7 КоАП), дела рассматривает тот же орган, что и по ч. 2–3 статьи 13.12.1, — ФСБ России (ч. 1 ст. 23.91), и на неё распространяется увеличенный срок давности привлечения к ответственности (ч. 1 ст. 4.5).
Практическая разница со статьёй 13.12.1: та карает нарушение требований по безопасности значимых объектов, а 13.12.2 — нарушение правил эксплуатации и доступа. Составы не взаимозаменяемы.
Статья 274.1 УК РФ работает жёстче, чем многие ожидают. Уголовная ответственность наступает за:
Аудит объектов КИИ до прихода ФСТЭК
Выявим нарушения и устраним заблаговременно. Снизим риск предписаний и штрафов при плановой проверке.
Ключевой момент по ч. 3: нарушение правил эксплуатации не требует доказательства умысла на причинение вреда. Достаточно самого факта нарушения, повлёкшего последствия.
После инцидента на значимом объекте следователи проверяют, выполнены ли требования приказов №235 и №239. Не создана система безопасности, не реализованы меры — это уже нарушение правил эксплуатации.
Отдельного штрафа за само непроведение категорирования в КоАП нет — наказывают его результат. Если субъект КИИ не направил во ФСТЭК сведения о результатах категорирования, нарушил срок или представил недостоверные сведения, это часть 1 статьи 19.7.15 КоАП: штраф для должностных лиц — от 10 до 50 тыс. руб., для организаций — от 50 до 100 тыс. руб.
Повторное нарушение — часть 3: до 100 тыс. руб. для должностных лиц и до 200 тыс. руб. для организаций. Вместе со штрафом ФСТЭК выдаёт предписание об устранении нарушения. Инцидент для этого не нужен: нарушения видны по документам — акту категорирования, составу комиссии и сведениям по форме приказа ФСТЭК № 236. Типичные:
О том, как провести категорирование правильно: пошаговая инструкция по категорированию объектов КИИ.
Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.
Оставить заявкуСубъект КИИ передаёт информацию об инцидентах в НКЦКИ через ГосСОПКА: об инциденте на значимом объекте — не позднее 3 часов с момента обнаружения, на иных объектах КИИ — не позднее 24 часов (п. 3 Порядка, утверждённого приказом ФСБ № 547). О результатах реагирования по значимым объектам — не позднее 48 часов после завершения мероприятий (п. 14).
Пропустил 3-часовое окно — самостоятельный состав по ч. 2 ст. 13.12.1 КоАП РФ; дело рассматривает ФСБ России (ст. 23.91 КоАП). Плюс ФСТЭК вправе назначить внеплановую проверку, если инцидент повлёк негативные последствия (187-ФЗ ст. 13 ч. 3). По её итогам к нарушению уведомительного порядка добавятся все ранее не выявленные нарушения требований безопасности.
Надзор делится между двумя регуляторами:
| Регулятор | Что проверяет | Периодичность плановых проверок |
|---|---|---|
| ФСТЭК России | Категорирование, требования приказов №235 и №239, ведение реестра значимых объектов | раз в 3 года (187-ФЗ ст. 13 ч. 2) — срок единый для всех категорий |
| ФСБ России | Взаимодействие с ГосСОПКА, порядок информирования об инцидентах, средства обнаружения атак | Плановых проверок по 187-ФЗ не проводит; рассматривает дела по ч. 2–3 ст. 13.12.1, ч. 2 ст. 19.7.15 и ст. 13.12.2 КоАП (ст. 23.91) |
Внеплановые проверки ФСТЭК — без привязки к периодичности, но только по трём основаниям (187-ФЗ ст. 13 ч. 3): истёк срок предписания, произошёл инцидент с негативными последствиями на значимом объекте либо издан приказ руководителя ФСТЭК по поручению Президента или Правительства или по требованию прокурора.
Если субъект КИИ обрабатывает персональные данные, у него есть и ответственность по 152-ФЗ. Закон от 30.11.2024 № 420-ФЗ ввёл оборотные штрафы за нарушения именно в сфере персональных данных: за первую утечку — фиксированный штраф до 15 млн руб. (для биометрии — до 20 млн), за повторную — 1–3 % выручки. К 187-ФЗ эти санкции прямого отношения не имеют, но для субъектов КИИ в медицине, банках или госорганах оба риска накапливаются одновременно.
Пять конкретных шагов:
«Кредо-С» проводит аудит информационной безопасности объектов КИИ и помогает привести защиту в соответствие требованиям 187-ФЗ до прихода регулятора. Обзор обязательств субъектов КИИ — в материале «Критическая информационная инфраструктура». Полный цикл: категорирование → аудит → создание системы безопасности.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года