КИИ — это информационные системы, сети и АСУ ТП в стратегически значимых сферах. Если ваши системы относятся к КИИ, закон 187-ФЗ обязывает провести категорирование объектов и защитить значимые из них. Разбираем, что такое КИИ и ЗОКИИ, кто субъект и с чего начать — и проводим работы под ключ.
Получить консультацию по КИИЕсли организации принадлежат информационные системы, сети или АСУ, работающие в одной из 14 сфер закона, — она субъект КИИ. Обязанностей четыре: выявить объекты по перечню типовых отраслевых объектов → провести категорирование комиссией → направить сведения во ФСТЭК → защитить значимые объекты и подключиться к ГосСОПКА. Категорирование проверяется первым и выявляется проще всего — с него начинают. Что такое КИИ простыми словами — в базовом разборе, здесь — что делать и в каком порядке.
Субъекты КИИ — это государственные органы, государственные учреждения и российские юридические лица, которым принадлежат информационные системы, сети или АСУ в сферах из статьи 2 187-ФЗ, а также российские юридические лица, обеспечивающие взаимодействие таких систем или сетей. Сферы:
Объекты критической информационной инфраструктуры — это ИС, сети и АСУ ТП субъекта. Один субъект КИИ владеет, как правило, несколькими объектами. Первый шаг — выявить свои объекты КИИ по перечню типовых отраслевых объектов (нужен ли перечень и что направить во ФСТЭК). Разбор понятий «субъект» и «объект» с примерами — в отдельной статье; отраслевая специфика: КИИ промышленных предприятий и АСУ ТП, КИИ в здравоохранении.
По итогам категорирования объекту присваивают одну из трёх категорий значимости либо фиксируют её отсутствие. Объекты с присвоенной категорией — это значимые объекты КИИ (ЗОКИИ), и именно они подлежат усиленной защите.
| Категория значимости | Уровень | Что означает |
|---|---|---|
| 1 категория | Высшая | Максимальные последствия инцидента — усиленные требования к защите |
| 2 категория | Средняя | Существенные последствия |
| 3 категория | Низшая | Ограниченные последствия |
| Без категории | — | Объект КИИ, не отнесённый к значимым |
Категорию определяют по показателям критериев значимости: социальная, политическая, экономическая, экологическая значимость и значимость для обороны, безопасности и правопорядка. Объекты сверяют с перечнем типовых отраслевых объектов КИИ — его утверждает Правительство РФ (распоряжение от 26.02.2026 № 360-р).
Закон требует от субъекта КИИ четыре вещи: провести категорирование объектов, направить сведения во ФСТЭК России, обеспечить безопасность значимых объектов и подключиться к ГосСОПКА. Каждый этап заканчивается конкретным документом — по нему регулятор и проверяет исполнение.
| Этап | Что делает субъект | Норма | Итоговый документ |
|---|---|---|---|
| 1. Выявление объектов | Инвентаризация ИС, сетей, АСУ ТП; сверка с перечнем типовых отраслевых объектов | ПП № 127 (п. 5 «а»), распоряжение № 360-р | Список объектов для категорирования (во ФСТЭК не направляется) |
| 2. Категорирование | Комиссия оценивает объекты по критериям значимости | ПП № 127 | Акт категорирования по каждому объекту |
| 3. Сведения во ФСТЭК | Направление результатов категорирования | 187-ФЗ ст. 7 | Уведомление с отметкой регулятора |
| 4. Система безопасности ЗОКИИ | Проектирование и внедрение мер защиты значимых объектов | приказы ФСТЭК № 235, № 239 | Система безопасности, ОРД, результаты испытаний |
| 5. ГосСОПКА | Организация взаимодействия с НКЦКИ, передача данных об инцидентах | 187-ФЗ ст. 9 | Настроенный канал взаимодействия, регламент реагирования |
| 6. Поддержание | Мониторинг, пересмотр категорий при изменениях | ПП № 127 | Актуальные акты категорирования |
Пошаговый разбор процедуры категорирования — в отдельной инструкции. Требования ФСТЭК к защите объектов — в разборе для предприятий.
Субъекты КИИ обязаны информировать НКЦКИ о компьютерных инцидентах: не позднее 24 часов с момента обнаружения, а по значимым объектам — не позднее 3 часов (приказ ФСБ России № 547 от 25.12.2025). Уложиться в эти сроки без выстроенного мониторинга невозможно — инцидент нужно сначала увидеть.
«Кредо-С» — корпоративный центр ГосСОПКА класса «Б»: настраиваем взаимодействие субъекта с НКЦКИ в рамках зоны ответственности, мониторим события дежурной сменой и готовим карточку инцидента. С 1 сентября 2026 года обязанность взаимодействия с ГосСОПКА распространяется и на операторов ГИС — разбор 568-ФЗ.
| Нарушение | Норма | Ответственность |
|---|---|---|
| Нарушение требований к системам безопасности и защите значимых объектов | КоАП РФ ст. 13.12.1 | Административная |
| Непредставление сведений во ФСТЭК / ГосСОПКА | КоАП РФ ст. 19.7.15 | Административная |
| Нарушение правил эксплуатации ЗОКИИ, повлёкшее вред | УК РФ ст. 274.1 | Уголовная |
Составы, размеры санкций и практику разбираем отдельно: ответственность за нарушение требований 187-ФЗ. Категорирование проверяется первым и выявляется легко — с него и начинают.
С категорирования объектов. Оставьте заявку — проведём бесплатную консультацию по КИИ и предложим план работ. «Кредо-С» работает на рынке с 1993 года, лицензии ФСТЭК России и ФСБ России, сопровождаем субъектов КИИ по всей стране.
Получить бесплатную консультациюЦена зависит от числа объектов КИИ, наличия среди них значимых и того, что уже сделано: категорирование, модель угроз, меры защиты. Комплексный проект по 187-ФЗ — от 380 000 руб.; отдельное категорирование дешевле. Расчёт по вашей инфраструктуре — за 1 рабочий день.
от 380 000 ₽
(за проект)Отправить заявку на сотрудничество
Я соглашаюсь на обработку персональных данных
Хочу получать новости и полезные материалы на email - необязательно
ООО «КРЕДО-С» · ИНН 7106014366 · КПП 710601001 · ОГРН 1027100747596 · на рынке с 1993 года · 300034, г. Тула, ул. Демонстрации, 27 · офисы: Тула, Москва
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года