СКОРО Идёт подготовка к запуску — вы просматриваете предварительную версию платформы ediscom.news

КИИ и 187-ФЗ: субъекты, категорирование и требования

Критическая информационная инфраструктура — это системы, от которых зависит работа отраслей, критичных для страны. Правила игры задаёт Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»: он определяет, кто считается субъектом, как оценивается значимость объектов и что нужно делать их владельцу.

Тема живая и подвижная: часть требований действует давно, часть менялась в 2025–2026 годах, а самые обсуждаемые сроки полного перехода на российское ПО до сих пор существуют только в проекте документа. Ниже разбор по частям — и отдельно отмечено, где норма, а где ещё нет.

Кто такой субъект КИИ

Субъект КИИ — организация, которой принадлежат или которая обслуживает информационные системы, сети и АСУ в значимых сферах. Закон перечисляет их прямо: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и финансовый рынок, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность.

Частый источник заблуждения: субъектом становятся не только «заводы и банки». Если организация работает в перечисленной сфере и эксплуатирует соответствующие системы, обязанности возникают автоматически — независимо от размера компании.

Категорирование и категории значимости

Субъект сам проводит категорирование своих объектов: выявляет процессы, оценивает возможный ущерб от нарушения их работы по установленным показателям и по результатам присваивает объекту категорию значимости — первую, вторую или третью (первая самая высокая). Если ни один показатель не достигнут, объект остаётся без категории.

Правила категорирования и перечень показателей критериев значимости закреплены постановлением Правительства № 127. Результаты направляются во ФСТЭК России, которая ведёт реестр значимых объектов КИИ. Категорирование не разовое: при изменении показателей его пересматривают.

Что требуется от значимых объектов

Для значимых объектов действуют требования ФСТЭК по обеспечению безопасности (приказ № 239): набор организационных и технических мер зависит от присвоенной категории. Практически это означает проектирование подсистемы защиты, применение сертифицированных средств там, где это обязательно, и поддержание защиты в актуальном состоянии, а не разовое внедрение.

Отдельная линия — Указ Президента № 250 от 01.05.2022: он ввёл персональную ответственность руководителя за информационную безопасность организации и запрет на использование средств защиты из недружественных государств на значимых объектах с 1 января 2025 года.

ГосСОПКА и НКЦКИ: информирование об инцидентах

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак; её координирует Национальный координационный центр по компьютерным инцидентам (НКЦКИ). Субъекты КИИ обязаны сообщать туда о компьютерных инцидентах в установленные сроки — счёт идёт на часы, а не на дни.

Технически обязанность закрывается средствами мониторинга: инцидент нужно сначала увидеть. Как это устроено — в материале SIEM: что это и как выбрать.

Импортозамещение на КИИ: норма и проект

Здесь важно не смешивать два разных статуса.

Действует. Запрет на использование средств защиты информации из недружественных стран на значимых объектах КИИ — с 1 января 2025 года (Указ № 250).

Проект. Обсуждаемые сроки полного перехода значимых объектов на российское программное обеспечение — 2028, 2031 и 2036 годы в зависимости от того, когда создавался объект, — по состоянию на середину 2026 года существуют в виде проекта постановления, подготовленного Минцифры. Это не действующая норма: закладывать даты в план разумно, ссылаться на них как на утверждённое обязательство — нет.

Ответственность

За нарушение требований в области безопасности КИИ предусмотрена административная ответственность по КоАП РФ — соответствующие нормы уточнялись в 2026 году, актуальные размеры штрафов стоит сверять по действующей редакции. Отдельно существует уголовная ответственность по статье 274.1 УК РФ — за неправомерное воздействие на КИИ и нарушение правил эксплуатации, вплоть до лишения свободы.

Практический вывод для интегратора: в проектах на объектах КИИ цена небрежности выше обычной, а ответственность за организацию защиты лежит на руководителе субъекта персонально.

Свежие материалы по теме

Все новости →

Частые вопросы

Кто относится к субъектам КИИ?

Организации, работающие в сферах здравоохранения, науки, транспорта, связи, энергетики, банковской сферы и финансового рынка, ТЭК, атомной энергетики, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности — если они владеют или эксплуатируют соответствующие системы.

Сколько категорий значимости существует?

Три: первая, вторая и третья, где первая — самая высокая. Объект может не получить ни одной, если не достигнут ни один показатель критериев значимости. Правила и показатели закреплены постановлением Правительства № 127.

Правда ли, что с 2028 года на КИИ можно только российское ПО?

Пока нет. Даты 2028, 2031 и 2036 годов относятся к проекту постановления Минцифры и на середину 2026 года не утверждены. Действующая норма другая — запрет средств защиты из недружественных стран на значимых объектах с 1 января 2025 года.

Нужна ли SIEM для выполнения требований?

Прямого требования «купить SIEM» в законе нет, но обязанность выявлять инциденты и сообщать о них в ГосСОПКА без средств мониторинга событий закрыть практически невозможно. Поэтому в проектах на значимых объектах SIEM обычно и появляется.

Смежные темы

Нужны сертифицированные средства защиты под требования значимого объекта? Каталог и подбор — на ediscom.ru.

Материал носит справочный характер; названия решений — примеры игроков рынка. Регуляторные требования уточняйте по актуальным нормативным актам.