Категорирование объектов КИИ по 187-ФЗ

From below of long thin blue cables connected to row of small white connectors on system block in data center

Проводим категорирование объектов критической информационной инфраструктуры в соответствии с Федеральным законом № 187-ФЗ, Постановлением Правительства РФ № 127 и Приказом ФСТЭК № 236. Формируем перечень объектов КИИ, готовим акты категорирования, взаимодействуем с ФСТЭК. Работаем с субъектами КИИ во всех отраслях, обозначенных в 187-ФЗ.

Кто является субъектом КИИ и обязан провести категорирование

Согласно ст. 2 187-ФЗ, субъекты КИИ — это государственные органы, госучреждения, российские юридические лица и ИП, которым принадлежат информационные системы, информационно-телекоммуникационные сети и АСУ, функционирующие в сферах:

  • Здравоохранение — больницы, поликлиники, лаборатории, страховые фонды
  • Наука — научные учреждения, институты РАН
  • Транспорт — авиа, железнодорожный, автотранспорт, метро, порты
  • Связь — операторы связи, ЦОДы, интернет-провайдеры
  • Энергетика и ТЭК — генерация, транспортировка, распределение электричества, нефти, газа
  • Банковская сфера и финансовый рынок — банки, страховые, МФО, брокеры, биржи
  • Атомная энергетика — АЭС, ядерные материалы
  • Оборонная, ракетно-космическая, металлургическая, горнодобывающая, химическая промышленность
  • Юрлица, обеспечивающие взаимодействие вышеуказанных субъектов

Если ваша компания входит в один из этих секторов и у вас есть ИС/АСУ, обеспечивающие производственные процессы — вы обязаны провести категорирование. За неисполнение — административная и уголовная ответственность (ст. 274.1 УК РФ).

Что даёт категорирование

Каждому объекту КИИ по итогам категорирования присваивается одна из категорий значимости или объект признаётся не значимым:

  • 1 категория (наивысшая значимость) — авария приведёт к катастрофическим последствиям в масштабе страны
  • 2 категория — региональные последствия, потери > 1 млрд ₽, ущерб для тысяч граждан
  • 3 категория — локальные последствия, потери > 100 млн ₽
  • Не значимый — не соответствует ни одному критерию

От категории зависят требования к защите: для 1-2 категории — базовые меры защиты по Приказу ФСТЭК № 239, для 1 категории — усиленные (в том числе обязательное применение сертифицированных СЗИ из реестра, антивирусной защиты, обнаружения вторжений).

Close-up of an advanced medical monitor displaying ECG data in a clinic.

Как проходит категорирование

  1. Формирование комиссии по категорированию. По п. 11 ПП-127 создаётся приказом руководителя субъекта КИИ. В состав обычно входят: руководитель службы ИБ, ИТ-директор, представитель службы безопасности, юрист, представители профильных бизнес-подразделений. Мы участвуем как внешние эксперты с соответствующим соглашением.
  2. Выявление объектов КИИ. Инвентаризация всех ИС, ИТС, АСУ, используемых субъектом. Отбор тех, которые обеспечивают критичные процессы. Согласно поправкам от 2024 года и отраслевым методическим указаниям ФСТЭК — рекомендуется опираться на отраслевые перечни типовых объектов КИИ.
  3. Определение показателей значимости для каждого объекта. Оцениваем по 5 группам критериев (Приложение к ПП-127):
    • Социальная значимость (жизни/здоровье граждан, транспорт, связь)
    • Политическая значимость (обороноспособность, международные отношения)
    • Экономическая значимость (ущерб бюджету, потери субъекта КИИ)
    • Экологическая значимость
    • Значимость для обеспечения обороны, безопасности и правопорядка
  4. Расчёт значений и присвоение категории. Каждый показатель оценивается по 3 уровням. Категория = максимальный уровень из всех показателей.
  5. Оформление акта категорирования. Готовим внутренний акт комиссии с обоснованием категории. На его основе оформляется форма направления сведений во ФСТЭК по Приказу ФСТЭК №236 от 22.12.2017.
  6. Направление во ФСТЭК России. В течение 10 рабочих дней с даты утверждения акта. Прилагаем документы согласно п. 17 ПП-127.
  7. Внесение в реестр. ФСТЭК проверяет представленные материалы (до 30 рабочих дней), при положительном решении объект вносится в Реестр значимых объектов КИИ.

Наш вклад в проект

  • Юридический и методологический анализ вашей организации на предмет попадания под 187-ФЗ
  • Помощь в формировании комиссии и её работе — работаем как внешние эксперты
  • Инвентаризация ИС/АСУ/ИТС, интервью с владельцами процессов
  • Расчёт показателей значимости с подробным обоснованием
  • Подготовка полного пакета документов: акты категорирования, приказы, локальные положения по ИБ, регламенты взаимодействия с ФСТЭК
  • Сопровождение при взаимодействии с ФСТЭК России до внесения объектов в реестр
  • При необходимости — дальнейшее сопровождение: проектирование системы защиты, поставка сертифицированных СЗИ, аттестация

Стоимость и сроки

Масштаб Что делаем Стоимость Срок
1-5 объектов КИИ, 1 площадка Полный цикл от инвентаризации до направления во ФСТЭК от 700 000 ₽ 2-3 месяца
10-30 объектов, 2-3 площадки Полный цикл + сопровождение работы комиссии + консультации при взаимодействии с ФСТЭК от 2 500 000 ₽ 3-6 месяцев
50+ объектов, распределённая структура, отраслевая специфика Полный цикл + методологическая поддержка отдела ИБ + подготовка внутренней документации + учебный семинар для сотрудников от 7 000 000 ₽ 6-12 месяцев

Что вам обеспечиваем

  • Юридически защищённые формулировки в актах — учитываем актуальные разъяснения ФСТЭК (в том числе Информационные сообщения)
  • Актуальность в контексте поправок 2024-2025 гг. — вступили в силу изменения в ПП-127 (с 27.09.2024), 187-ФЗ (2024), методика оценки объектов КИИ (2 мая 2024), отраслевые перечни
  • Минимизация категории при законных основаниях — экономия десятков миллионов рублей на защите. Мы не пытаемся искусственно занизить, но и не приписываем лишнее
  • Готовность к контрольным мероприятиям ФСТЭК — обучаем внутреннюю команду, оставляем регламенты

Что после категорирования

Если хотя бы один объект получил категорию значимости (1, 2 или 3), ваша организация становится субъектом КИИ со значимым объектом. Это влечёт обязанности:

  • Создать систему безопасности значимого объекта (по 239-Приказу ФСТЭК)
  • Внедрить сертифицированные СЗИ из реестра ФСТЭК
  • Подключиться к ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак)
  • Готовиться к плановым и внеплановым проверкам ФСТЭК России

Это — отдельный проект по приведению в соответствие требованиям 187-ФЗ. Мы делаем оба этапа в связке.

Частые вопросы

Наша компания — небольшой банк. Обязательно ли категорирование?

Да. Все банки без исключения — субъекты КИИ (банковская сфера прямо указана в 187-ФЗ). Обязанность не зависит от размера. Категория может быть третьей или даже «не значимый», но проведение процедуры и оформление актов обязательно.

Что если категорирование не проведено?

Административная ответственность по ст. 13.12.1 КоАП РФ: за нарушение требований к системе безопасности значимого объекта — штраф от 10 000 до 50 000 ₽ на должностных лиц, от 50 000 до 100 000 ₽ на юрлиц. За нарушения порядка информирования об инцидентах — до 500 000 ₽ на юрлиц (ч. 2, 3 ст. 13.12.1). При отягчающих обстоятельствах (утечка, атака) — уголовная ответственность по ст. 274.1 УК РФ, вплоть до 8 лет лишения свободы. Плюс — репутационные риски, невозможность работы с госзаказом, требованиями регуляторов отрасли.

Как часто нужно пересматривать категорирование?

Пересмотр обязателен: (а) при существенных изменениях в объекте КИИ (модернизация, новое ПО, изменение архитектуры); (б) при изменении отраслевого перечня объектов; (в) по инициативе ФСТЭК. Плановый пересмотр — не реже 1 раза в 5 лет.

А что если у нас нет ИБ-специалиста?

Работаем как внешние эксперты в составе комиссии. Помогаем нанять и обучить внутреннего сотрудника на этапе постпроекта, если бюджет позволяет. Для средних организаций возможна модель ИБ-аутсорсинга — внешний CISO с ежемесячной оплатой.

Оставить заявку

Позвоните +7 (495) 933-6-999 или напишите info@qbs.ru. Первичный экспертный анализ ситуации бесплатно за 3 рабочих дня.