КИИ и 187-ФЗ: субъекты, категорирование и требования
Критическая информационная инфраструктура — это системы, от которых зависит работа отраслей, критичных для страны. Правила игры задаёт Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»: он определяет, кто считается субъектом, как оценивается значимость объектов и что нужно делать их владельцу.
Тема живая и подвижная: часть требований действует давно, часть менялась в 2025–2026 годах, а самые обсуждаемые сроки полного перехода на российское ПО до сих пор существуют только в проекте документа. Ниже разбор по частям — и отдельно отмечено, где норма, а где ещё нет.
Кто такой субъект КИИКатегорирование и категории значимостиЧто требуется от значимых объектовГосСОПКА и НКЦКИ: информирование об инцидентахИмпортозамещение на КИИ: норма и проектОтветственность
Кто такой субъект КИИ
Субъект КИИ — организация, которой принадлежат или которая обслуживает информационные системы, сети и АСУ в значимых сферах. Закон перечисляет их прямо: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и финансовый рынок, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность.
Частый источник заблуждения: субъектом становятся не только «заводы и банки». Если организация работает в перечисленной сфере и эксплуатирует соответствующие системы, обязанности возникают автоматически — независимо от размера компании.
Категорирование и категории значимости
Субъект сам проводит категорирование своих объектов: выявляет процессы, оценивает возможный ущерб от нарушения их работы по установленным показателям и по результатам присваивает объекту категорию значимости — первую, вторую или третью (первая самая высокая). Если ни один показатель не достигнут, объект остаётся без категории.
Правила категорирования и перечень показателей критериев значимости закреплены постановлением Правительства № 127. Результаты направляются во ФСТЭК России, которая ведёт реестр значимых объектов КИИ. Категорирование не разовое: при изменении показателей его пересматривают.
Что требуется от значимых объектов
Для значимых объектов действуют требования ФСТЭК по обеспечению безопасности (приказ № 239): набор организационных и технических мер зависит от присвоенной категории. Практически это означает проектирование подсистемы защиты, применение сертифицированных средств там, где это обязательно, и поддержание защиты в актуальном состоянии, а не разовое внедрение.
Отдельная линия — Указ Президента № 250 от 01.05.2022: он ввёл персональную ответственность руководителя за информационную безопасность организации и запрет на использование средств защиты из недружественных государств на значимых объектах с 1 января 2025 года.
ГосСОПКА и НКЦКИ: информирование об инцидентах
ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак; её координирует Национальный координационный центр по компьютерным инцидентам (НКЦКИ). Субъекты КИИ обязаны сообщать туда о компьютерных инцидентах в установленные сроки — счёт идёт на часы, а не на дни.
Технически обязанность закрывается средствами мониторинга: инцидент нужно сначала увидеть. Как это устроено — в материале SIEM: что это и как выбрать.
Импортозамещение на КИИ: норма и проект
Здесь важно не смешивать два разных статуса.
Действует. Запрет на использование средств защиты информации из недружественных стран на значимых объектах КИИ — с 1 января 2025 года (Указ № 250).
Проект. Обсуждаемые сроки полного перехода значимых объектов на российское программное обеспечение — 2028, 2031 и 2036 годы в зависимости от того, когда создавался объект, — по состоянию на середину 2026 года существуют в виде проекта постановления, подготовленного Минцифры. Это не действующая норма: закладывать даты в план разумно, ссылаться на них как на утверждённое обязательство — нет.
Ответственность
За нарушение требований в области безопасности КИИ предусмотрена административная ответственность по КоАП РФ — соответствующие нормы уточнялись в 2026 году, актуальные размеры штрафов стоит сверять по действующей редакции. Отдельно существует уголовная ответственность по статье 274.1 УК РФ — за неправомерное воздействие на КИИ и нарушение правил эксплуатации, вплоть до лишения свободы.
Практический вывод для интегратора: в проектах на объектах КИИ цена небрежности выше обычной, а ответственность за организацию защиты лежит на руководителе субъекта персонально.
Свежие материалы по теме
- КибербезопасностьArista закрыла критическую уязвимость VeloCloud, CISA дала срок
- КибербезопасностьСША: учитель арестован за поддержку критиков дата-центров
- КибербезопасностьОбнаруженные ИИ баги не упрощают эксплуатацию вопреки hype
- КибербезопасностьИИ — крупнейшая возможность и угроза для систем хранения данных
- КибербезопасностьБоевые машины могут выйти из-под контроля под управлением ИИ
- КибербезопасностьВ Siemens CPU 1518(F)-4 PN/DP MFP обнаружено 150 уязвимостей
- КибербезопасностьNvidia возглавила альянс безопасности ИИ без OpenAI и Google
- КибербезопасностьАтаки на OpenAI и Hugging Face привели гигантов к открытым ИИ
- КибербезопасностьMicrosoft усиливает безопасность ИИ с помощью ИИ и аббревиатур
- КибербезопасностьJensen выступил против запугивания открытыми весами
- КибербезопасностьCISA добавила две известные эксплуатируемые уязвимости в каталог
- КибербезопасностьHugging Face требует прозрачности после взлома агентом OpenAI
Частые вопросы
Кто относится к субъектам КИИ?
Организации, работающие в сферах здравоохранения, науки, транспорта, связи, энергетики, банковской сферы и финансового рынка, ТЭК, атомной энергетики, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности — если они владеют или эксплуатируют соответствующие системы.
Сколько категорий значимости существует?
Три: первая, вторая и третья, где первая — самая высокая. Объект может не получить ни одной, если не достигнут ни один показатель критериев значимости. Правила и показатели закреплены постановлением Правительства № 127.
Правда ли, что с 2028 года на КИИ можно только российское ПО?
Пока нет. Даты 2028, 2031 и 2036 годов относятся к проекту постановления Минцифры и на середину 2026 года не утверждены. Действующая норма другая — запрет средств защиты из недружественных стран на значимых объектах с 1 января 2025 года.
Смежные темы
Нужны сертифицированные средства защиты под требования значимого объекта? Каталог и подбор — на ediscom.ru.
Материал носит справочный характер; названия решений — примеры игроков рынка. Регуляторные требования уточняйте по актуальным нормативным актам.