КИИ — это информационные системы, сети и АСУ ТП в стратегически значимых сферах. Если ваши системы относятся к КИИ, закон 187-ФЗ обязывает провести категорирование объектов и защитить значимые из них. Разбираем, что такое КИИ и ЗОКИИ, кто субъект и с чего начать — и проводим работы под ключ.
Получить консультацию по КИИЕсли организация работает в одной из 12 сфер закона и владеет ИТ-системами — она субъект КИИ. Обязанностей четыре: составить перечень объектов → провести категорирование комиссией → направить сведения во ФСТЭК → защитить значимые объекты и подключиться к ГосСОПКА. Категорирование проверяется первым и выявляется проще всего — с него начинают. Что такое КИИ простыми словами — в базовом разборе, здесь — что делать и в каком порядке.
Субъекты КИИ — это государственные органы и организации, которым принадлежат информационные системы в сферах из статьи 2 187-ФЗ:
Объекты критической информационной инфраструктуры — это ИС, сети и АСУ ТП субъекта. Один субъект КИИ владеет, как правило, несколькими объектами. Первый шаг — выявить и зафиксировать перечень своих объектов КИИ (как составить и направить перечень). Разбор понятий «субъект» и «объект» с примерами — в отдельной статье; отраслевая специфика: КИИ промышленных предприятий и АСУ ТП, КИИ в здравоохранении.
По итогам категорирования объекту присваивают одну из трёх категорий значимости либо фиксируют её отсутствие. Объекты с присвоенной категорией — это значимые объекты КИИ (ЗОКИИ), и именно они подлежат усиленной защите.
| Категория значимости | Уровень | Что означает |
|---|---|---|
| 1 категория | Высшая | Максимальные последствия инцидента — усиленные требования к защите |
| 2 категория | Средняя | Существенные последствия |
| 3 категория | Низшая | Ограниченные последствия |
| Без категории | — | Объект КИИ, не отнесённый к значимым |
Категорию определяют по показателям критериев значимости: социальная, политическая, экономическая, экологическая значимость и значимость для обороны, безопасности и правопорядка. Объекты сверяют с отраслевым перечнем — перечень типовых объектов КИИ утверждают профильные ведомства.
Закон требует от субъекта КИИ четыре вещи: провести категорирование объектов, направить сведения во ФСТЭК России, обеспечить безопасность значимых объектов и подключиться к ГосСОПКА. Каждый этап заканчивается конкретным документом — по нему регулятор и проверяет исполнение.
| Этап | Что делает субъект | Норма | Итоговый документ |
|---|---|---|---|
| 1. Перечень объектов | Инвентаризация ИС, сетей, АСУ ТП; утверждение перечня | 187-ФЗ, ПП № 127 | Перечень объектов КИИ, направленный во ФСТЭК |
| 2. Категорирование | Комиссия оценивает объекты по критериям значимости | ПП № 127 | Акт категорирования по каждому объекту |
| 3. Сведения во ФСТЭК | Направление результатов категорирования | 187-ФЗ ст. 7 | Уведомление с отметкой регулятора |
| 4. Система безопасности ЗОКИИ | Проектирование и внедрение мер защиты значимых объектов | приказы ФСТЭК № 235, № 239 | Система безопасности, ОРД, результаты испытаний |
| 5. ГосСОПКА | Организация взаимодействия с НКЦКИ, передача данных об инцидентах | 187-ФЗ ст. 9 | Настроенный канал взаимодействия, регламент реагирования |
| 6. Поддержание | Мониторинг, пересмотр категорий при изменениях | ПП № 127 | Актуальные акты и перечень |
Пошаговый разбор процедуры категорирования — в отдельной инструкции. Требования ФСТЭК к защите объектов — в разборе для предприятий.
Субъекты КИИ обязаны информировать НКЦКИ о компьютерных инцидентах: не позднее 24 часов с момента обнаружения, а по значимым объектам — не позднее 3 часов (приказ ФСБ России № 547 от 25.12.2025). Уложиться в эти сроки без выстроенного мониторинга невозможно — инцидент нужно сначала увидеть.
«Кредо-С» — корпоративный центр ГосСОПКА класса «Б»: настраиваем взаимодействие субъекта с НКЦКИ в рамках зоны ответственности, мониторим события дежурной сменой и готовим карточку инцидента. С 1 сентября 2026 года обязанность взаимодействия с ГосСОПКА распространяется и на операторов ГИС — разбор 568-ФЗ.
| Нарушение | Норма | Ответственность |
|---|---|---|
| Нарушение порядка категорирования | КоАП РФ ст. 13.12.1 | Административная |
| Непредставление сведений во ФСТЭК / ГосСОПКА | КоАП РФ ст. 19.7.15 | Административная |
| Нарушение правил эксплуатации ЗОКИИ, повлёкшее вред | УК РФ ст. 274.1 | Уголовная |
Составы, размеры санкций и практику разбираем отдельно: ответственность за нарушение требований 187-ФЗ. Категорирование проверяется первым и выявляется легко — с него и начинают.
С категорирования объектов. Оставьте заявку — проведём бесплатную консультацию по КИИ и предложим план работ. «Кредо-С» работает в ИБ с 1993 года, лицензии ФСТЭК России и ФСБ России, сопровождаем субъектов КИИ по всей стране.
Получить бесплатную консультациюОтправить заявку на сотрудничество
Я соглашаюсь на обработку персональных данных
Хочу получать новости и полезные материалы на email — необязательно
ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года