С 2024 года нарушение требований 187-ФЗ обходится дороже. Уголовная ответственность — реальная, административные санкции растут. Разбираем, что грозит субъектам КИИ и как не встретить регулятора неготовым.

Какие санкции предусмотрены за нарушение требований по безопасности КИИ?

За нарушение требований по безопасности КИИ предусмотрены два вида ответственности: административная и уголовная. Административная наступает по статьям 13.12.1, 13.12.2 и 19.7.15 КоАП РФ — для граждан, должностных и юридических лиц. Уголовная — по статье 274.1 УК РФ, вплоть до 10 лет лишения свободы при тяжких последствиях. Дополнительно ФСТЭК выдаёт предписание об устранении нарушений.

В практике «Кредо-С», лицензиата ФСТЭК России, санкции чаще наступают не за отсутствие защиты, а за просрочку: непроведённое категорирование и пропущенное окно уведомления об инциденте.

Административная ответственность за нарушения в сфере КИИ

Административная ответственность за нарушения в сфере КИИ предусмотрена статьями 13.12.1 и 19.7.15 КоАП РФ (непредставление или недостоверность сведений о категорировании — ст. 19.7.15; нарушение требований к безопасности ЗОКИИ и порядка информирования об инцидентах — ст. 13.12.1). Санкции применяются к должностным и юридическим лицам за четыре группы нарушений:

  • непроведение или ненадлежащее проведение категорирования объектов КИИ;
  • нарушение требований к созданию системы безопасности значимых объектов (приказ ФСТЭК №235);
  • нарушение требований по обеспечению безопасности значимых объектов (приказ ФСТЭК №239);
  • нарушение порядка информирования об инцидентах.

Штраф — только часть картины. ФСТЭК одновременно выдаёт предписание об устранении нарушений. Не исполнишь в срок — новый протокол и новые санкции.

Новый состав с 20 апреля 2026 года: статья 13.12.2 КоАП

Федеральный закон от 09.04.2026 № 77-ФЗ дополнил КоАП статьёй 13.12.2 — «Нарушение правил эксплуатации объектов критической информационной инфраструктуры Российской Федерации». Закон опубликован 09.04.2026 и вступил в силу через десять дней, то есть 20 апреля 2026 года.

Состав закрывает то, что раньше выпадало между статьями: нарушение правил эксплуатации средств хранения, обработки и передачи охраняемой информации, самих систем и сетей КИИ, а также правил доступа к ним. Применяется по остаточному принципу — за исключением случаев, предусмотренных статьёй 13.12.1, и только если в действиях нет признаков уголовно наказуемого деяния.

Кто нарушилШтраф по ст. 13.12.2 КоАП
Гражданеот 5 000 до 10 000 ₽
Должностные лицаот 10 000 до 50 000 ₽
Юридические лицаот 100 000 до 500 000 ₽

Тем же законом статья встроена в процессуальную механику: по ней возможно административное расследование (ч. 1 ст. 28.7 КоАП), дела рассматривает тот же орган, что и по ч. 2–3 статьи 13.12.1, — ФСБ России (ч. 1 ст. 23.91), и на неё распространяется увеличенный срок давности привлечения к ответственности (ч. 1 ст. 4.5).

Практическая разница со статьёй 13.12.1: та карает нарушение требований по безопасности значимых объектов, а 13.12.2 — нарушение правил эксплуатации и доступа. Составы не взаимозаменяемы.

Уголовная ответственность по ст. 274.1 УК РФ

Статья 274.1 УК РФ работает жёстче, чем многие ожидают. Уголовная ответственность наступает за:

Аудит объектов КИИ до прихода ФСТЭК

Выявим нарушения и устраним заблаговременно. Снизим риск предписаний и штрафов при плановой проверке.

Обсудить аудит
  • Создание вредоносного ПО для КИИ — лишение свободы на срок от 2 до 5 лет (ч. 1 ст. 274.1 УК РФ);
  • Нарушение правил эксплуатации средств хранения и обработки информации на объектах КИИ — до 6 лет;
  • Неправомерный доступ к охраняемой информации на объектах КИИ — от 2 до 6 лет;
  • Тяжкие последствия от любого из составов — до 10 лет.

Ключевой момент по ч. 3: нарушение правил эксплуатации не требует доказательства умысла на причинение вреда. Достаточно самого факта нарушения, повлёкшего последствия.

После инцидента на значимом объекте следователи проверяют, выполнены ли требования приказов №235 и №239. Не создана система безопасности, не реализованы меры — это уже нарушение правил эксплуатации.

Ответственность за непроведение категорирования

Отдельного штрафа за само непроведение категорирования в КоАП нет — наказывают его результат. Если субъект КИИ не направил во ФСТЭК сведения о результатах категорирования, нарушил срок или представил недостоверные сведения, это часть 1 статьи 19.7.15 КоАП: штраф для должностных лиц — от 10 до 50 тыс. руб., для организаций — от 50 до 100 тыс. руб.

Повторное нарушение — часть 3: до 100 тыс. руб. для должностных лиц и до 200 тыс. руб. для организаций. Вместе со штрафом ФСТЭК выдаёт предписание об устранении нарушения. Инцидент для этого не нужен: нарушения видны по документам — акту категорирования, составу комиссии и сведениям по форме приказа ФСТЭК № 236. Типичные:

  • категорирование не проведено, сведения во ФСТЭК не направлены;
  • сведения направлены позже 10 рабочих дней со дня утверждения акта (ПП-127 п. 17 Правил);
  • системы не сверены с перечнем типовых отраслевых объектов КИИ (распоряжение № 360-р), и часть объектов осталась без категорирования;
  • состав комиссии не соответствует ПП-127 п. 11 Правил;
  • категория занижена: не рассмотрен наихудший сценарий атаки (п. 14(1) — так обозначают пункт, вставленный после п. 14 Правил) или рассчитаны не все показатели критериев значимости.

О том, как провести категорирование правильно: пошаговая инструкция по категорированию объектов КИИ.

Расскажите, какая у вас задача: ответим, с чего начать и какие документы понадобятся.

Оставить заявку

Ответственность за нарушение порядка информирования об инцидентах

Субъект КИИ передаёт информацию об инцидентах в НКЦКИ через ГосСОПКА: об инциденте на значимом объекте — не позднее 3 часов с момента обнаружения, на иных объектах КИИ — не позднее 24 часов (п. 3 Порядка, утверждённого приказом ФСБ № 547). О результатах реагирования по значимым объектам — не позднее 48 часов после завершения мероприятий (п. 14).

Пропустил 3-часовое окно — самостоятельный состав по ч. 2 ст. 13.12.1 КоАП РФ; дело рассматривает ФСБ России (ст. 23.91 КоАП). Плюс ФСТЭК вправе назначить внеплановую проверку, если инцидент повлёк негативные последствия (187-ФЗ ст. 13 ч. 3). По её итогам к нарушению уведомительного порядка добавятся все ранее не выявленные нарушения требований безопасности.

Кто проверяет субъектов КИИ

Надзор делится между двумя регуляторами:

РегуляторЧто проверяетПериодичность плановых проверок
ФСТЭК РоссииКатегорирование, требования приказов №235 и №239, ведение реестра значимых объектовраз в 3 года (187-ФЗ ст. 13 ч. 2) — срок единый для всех категорий
ФСБ РоссииВзаимодействие с ГосСОПКА, порядок информирования об инцидентах, средства обнаружения атакПлановых проверок по 187-ФЗ не проводит; рассматривает дела по ч. 2–3 ст. 13.12.1, ч. 2 ст. 19.7.15 и ст. 13.12.2 КоАП (ст. 23.91)

Внеплановые проверки ФСТЭК — без привязки к периодичности, но только по трём основаниям (187-ФЗ ст. 13 ч. 3): истёк срок предписания, произошёл инцидент с негативными последствиями на значимом объекте либо издан приказ руководителя ФСТЭК по поручению Президента или Правительства или по требованию прокурора.

Оборотные штрафы за утечки ПДн: отдельная история

Если субъект КИИ обрабатывает персональные данные, у него есть и ответственность по 152-ФЗ. Закон от 30.11.2024 № 420-ФЗ ввёл оборотные штрафы за нарушения именно в сфере персональных данных: за первую утечку — фиксированный штраф до 15 млн руб. (для биометрии — до 20 млн), за повторную — 1–3 % выручки. К 187-ФЗ эти санкции прямого отношения не имеют, но для субъектов КИИ в медицине, банках или госорганах оба риска накапливаются одновременно.

Как снизить риски до прихода ФСТЭК

Пять конкретных шагов:

  • Провести или актуализировать категорирование по ред. ПП-127 от 07.11.2025 — учесть обновлённые отраслевые типовые перечни.
  • Реализовать меры защиты по приказу ФСТЭК №239 (ред. от 28.08.2024) — объём зависит от присвоенной категории значимости.
  • Подключиться к ГосСОПКА напрямую или заключить договор с аккредитованным центром ГосСОПКА — порядок аккредитации и требования к таким центрам установлены приказом ФСБ России от 22.04.2026 № 161 (вступил в силу 31.05.2026).
  • Назначить ответственного за реагирование на инциденты и прописать порядок 3-часового уведомления.
  • Провести внутренний аудит КИИ до плановой проверки ФСТЭК — выявить и устранить нарушения заблаговременно, а не объяснять их на месте.

«Кредо-С» проводит аудит информационной безопасности объектов КИИ и помогает привести защиту в соответствие требованиям 187-ФЗ до прихода регулятора. Обзор обязательств субъектов КИИ — в материале «Критическая информационная инфраструктура». Полный цикл: категорирование → аудит → создание системы безопасности.

Связанные услуги

Часто задаваемые вопросы

Какая статья КоАП предусматривает ответственность за нарушения в сфере КИИ?
Основные — статьи 13.12.1 и 19.7.15 КоАП РФ. По части 1 статьи 13.12.1 наказывают нарушение требований к системам безопасности значимых объектов КИИ и к их защите (приказы ФСТЭК № 235 и № 239), по части 2 — нарушение порядка информирования об инцидентах. Нарушения при категорировании — непредставление, просрочка или недостоверность сведений о его результатах — это часть 1 статьи 19.7.15. С 20.04.2026 действует и статья 13.12.2 — за нарушение правил эксплуатации объектов КИИ и доступа к ним.
Когда наступает уголовная ответственность за нарушения в сфере КИИ?
По статье 274.1 УК РФ. Составы: создание, распространение или использование вредоносных программ для воздействия на КИИ (до 5 лет), неправомерный доступ к охраняемой информации в КИИ (до 6 лет), нарушение правил эксплуатации средств хранения, обработки или передачи такой информации (до 6 лет), те же деяния группой лиц по предварительному сговору, организованной группой или с использованием служебного положения (до 8 лет), тяжкие последствия (до 10 лет). Отвечает физическое лицо: по частям 1 и 2 — любой нарушитель, в том числе внешний, по части 3 — прежде всего работники, которые эксплуатируют объекты.
Как часто ФСТЭК проводит проверки субъектов КИИ?
Основание плановой проверки — истечение трёх лет со дня внесения объекта в реестр значимых объектов либо со дня окончания предыдущей плановой проверки (187-ФЗ ст. 13). Деления по категориям значимости закон не устанавливает: срок одинаков для первой, второй и третьей. Внеплановые проверки — только по основаниям части 3 статьи 13: истёк срок предписания, произошёл инцидент с негативными последствиями на значимом объекте либо издан приказ руководителя ФСТЭК по поручению Президента или Правительства или по требованию прокурора.
Что такое оборотные штрафы 420-ФЗ и относятся ли они к КИИ?
Закон от 30.11.2024 № 420-ФЗ ужесточил ответственность за нарушения с персональными данными, а не за нарушения 187-ФЗ. Различайте две санкции: за первичную утечку юридическому лицу грозит фиксированный штраф до 15 млн рублей (ч. 12–14 и 16 ст. 13.11 КоАП), при утечке биометрии — до 20 млн (ч. 17); оборотный штраф 1–3 % годовой выручки применяется только за повторную (ч. 15 и 18). Субъект КИИ, обрабатывающий данные пациентов или клиентов, попадает под оба режима одновременно.
Что будет, если не провести категорирование объектов КИИ?
Отдельного штрафа за само непроведение нет: наказывают непредставление во ФСТЭК сведений о результатах категорирования, нарушение срока или недостоверные сведения — часть 1 статьи 19.7.15 КоАП (должностным лицам 10–50 тыс. руб., организациям 50–100 тыс. руб.; повторно — часть 3, до 100 и 200 тыс. руб.). Одновременно ФСТЭК выдаёт предписание. Инцидент для этого не нужен: нарушение видно по отсутствию или неполноте сведений.

Остались вопросы? Оставьте заявку

Ваше имя:*
Телефон:*
E-mail:*
Опишите вашу задачу:

Я соглашаюсь на обработку персональных данных