Категорирование объектов КИИ по 187-ФЗ

Проводим категорирование объектов критической информационной инфраструктуры в соответствии с Федеральным законом № 187-ФЗ, Постановлением Правительства РФ № 127 и Приказом ФСТЭК № 236. Формируем перечень объектов КИИ, готовим акты категорирования, взаимодействуем с ФСТЭК. Работаем с субъектами КИИ во всех отраслях, обозначенных в 187-ФЗ.
Кто является субъектом КИИ и обязан провести категорирование
Согласно ст. 2 187-ФЗ, субъекты КИИ — это государственные органы, госучреждения, российские юридические лица и ИП, которым принадлежат информационные системы, информационно-телекоммуникационные сети и АСУ, функционирующие в сферах:
- Здравоохранение — больницы, поликлиники, лаборатории, страховые фонды
- Наука — научные учреждения, институты РАН
- Транспорт — авиа, железнодорожный, автотранспорт, метро, порты
- Связь — операторы связи, ЦОДы, интернет-провайдеры
- Энергетика и ТЭК — генерация, транспортировка, распределение электричества, нефти, газа
- Банковская сфера и финансовый рынок — банки, страховые, МФО, брокеры, биржи
- Атомная энергетика — АЭС, ядерные материалы
- Оборонная, ракетно-космическая, металлургическая, горнодобывающая, химическая промышленность
- Юрлица, обеспечивающие взаимодействие вышеуказанных субъектов
Если ваша компания входит в один из этих секторов и у вас есть ИС/АСУ, обеспечивающие производственные процессы — вы обязаны провести категорирование. За неисполнение — административная и уголовная ответственность (ст. 274.1 УК РФ).
Что даёт категорирование
Каждому объекту КИИ по итогам категорирования присваивается одна из категорий значимости или объект признаётся не значимым:
- 1 категория (наивысшая значимость) — авария приведёт к катастрофическим последствиям в масштабе страны
- 2 категория — региональные последствия, потери > 1 млрд ₽, ущерб для тысяч граждан
- 3 категория — локальные последствия, потери > 100 млн ₽
- Не значимый — не соответствует ни одному критерию
От категории зависят требования к защите: для 1-2 категории — базовые меры защиты по Приказу ФСТЭК № 239, для 1 категории — усиленные (в том числе обязательное применение сертифицированных СЗИ из реестра, антивирусной защиты, обнаружения вторжений).

Как проходит категорирование
- Формирование комиссии по категорированию. По п. 11 ПП-127 создаётся приказом руководителя субъекта КИИ. В состав обычно входят: руководитель службы ИБ, ИТ-директор, представитель службы безопасности, юрист, представители профильных бизнес-подразделений. Мы участвуем как внешние эксперты с соответствующим соглашением.
- Выявление объектов КИИ. Инвентаризация всех ИС, ИТС, АСУ, используемых субъектом. Отбор тех, которые обеспечивают критичные процессы. Согласно поправкам от 2024 года и отраслевым методическим указаниям ФСТЭК — рекомендуется опираться на отраслевые перечни типовых объектов КИИ.
- Определение показателей значимости для каждого объекта. Оцениваем по 5 группам критериев (Приложение к ПП-127):
- Социальная значимость (жизни/здоровье граждан, транспорт, связь)
- Политическая значимость (обороноспособность, международные отношения)
- Экономическая значимость (ущерб бюджету, потери субъекта КИИ)
- Экологическая значимость
- Значимость для обеспечения обороны, безопасности и правопорядка
- Расчёт значений и присвоение категории. Каждый показатель оценивается по 3 уровням. Категория = максимальный уровень из всех показателей.
- Оформление акта категорирования. Готовим внутренний акт комиссии с обоснованием категории. На его основе оформляется форма направления сведений во ФСТЭК по Приказу ФСТЭК №236 от 22.12.2017.
- Направление во ФСТЭК России. В течение 10 рабочих дней с даты утверждения акта. Прилагаем документы согласно п. 17 ПП-127.
- Внесение в реестр. ФСТЭК проверяет представленные материалы (до 30 рабочих дней), при положительном решении объект вносится в Реестр значимых объектов КИИ.
Наш вклад в проект
- Юридический и методологический анализ вашей организации на предмет попадания под 187-ФЗ
- Помощь в формировании комиссии и её работе — работаем как внешние эксперты
- Инвентаризация ИС/АСУ/ИТС, интервью с владельцами процессов
- Расчёт показателей значимости с подробным обоснованием
- Подготовка полного пакета документов: акты категорирования, приказы, локальные положения по ИБ, регламенты взаимодействия с ФСТЭК
- Сопровождение при взаимодействии с ФСТЭК России до внесения объектов в реестр
- При необходимости — дальнейшее сопровождение: проектирование системы защиты, поставка сертифицированных СЗИ, аттестация
Стоимость и сроки
| Масштаб | Что делаем | Стоимость | Срок |
|---|---|---|---|
| 1-5 объектов КИИ, 1 площадка | Полный цикл от инвентаризации до направления во ФСТЭК | от 700 000 ₽ | 2-3 месяца |
| 10-30 объектов, 2-3 площадки | Полный цикл + сопровождение работы комиссии + консультации при взаимодействии с ФСТЭК | от 2 500 000 ₽ | 3-6 месяцев |
| 50+ объектов, распределённая структура, отраслевая специфика | Полный цикл + методологическая поддержка отдела ИБ + подготовка внутренней документации + учебный семинар для сотрудников | от 7 000 000 ₽ | 6-12 месяцев |
Что вам обеспечиваем
- Юридически защищённые формулировки в актах — учитываем актуальные разъяснения ФСТЭК (в том числе Информационные сообщения)
- Актуальность в контексте поправок 2024-2025 гг. — вступили в силу изменения в ПП-127 (с 27.09.2024), 187-ФЗ (2024), методика оценки объектов КИИ (2 мая 2024), отраслевые перечни
- Минимизация категории при законных основаниях — экономия десятков миллионов рублей на защите. Мы не пытаемся искусственно занизить, но и не приписываем лишнее
- Готовность к контрольным мероприятиям ФСТЭК — обучаем внутреннюю команду, оставляем регламенты
Что после категорирования
Если хотя бы один объект получил категорию значимости (1, 2 или 3), ваша организация становится субъектом КИИ со значимым объектом. Это влечёт обязанности:
- Создать систему безопасности значимого объекта (по 239-Приказу ФСТЭК)
- Внедрить сертифицированные СЗИ из реестра ФСТЭК
- Подключиться к ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак)
- Готовиться к плановым и внеплановым проверкам ФСТЭК России
Это — отдельный проект по приведению в соответствие требованиям 187-ФЗ. Мы делаем оба этапа в связке.
Частые вопросы
Наша компания — небольшой банк. Обязательно ли категорирование?
Да. Все банки без исключения — субъекты КИИ (банковская сфера прямо указана в 187-ФЗ). Обязанность не зависит от размера. Категория может быть третьей или даже «не значимый», но проведение процедуры и оформление актов обязательно.
Что если категорирование не проведено?
Административная ответственность по ст. 13.12.1 КоАП РФ: за нарушение требований к системе безопасности значимого объекта — штраф от 10 000 до 50 000 ₽ на должностных лиц, от 50 000 до 100 000 ₽ на юрлиц. За нарушения порядка информирования об инцидентах — до 500 000 ₽ на юрлиц (ч. 2, 3 ст. 13.12.1). При отягчающих обстоятельствах (утечка, атака) — уголовная ответственность по ст. 274.1 УК РФ, вплоть до 8 лет лишения свободы. Плюс — репутационные риски, невозможность работы с госзаказом, требованиями регуляторов отрасли.
Как часто нужно пересматривать категорирование?
Пересмотр обязателен: (а) при существенных изменениях в объекте КИИ (модернизация, новое ПО, изменение архитектуры); (б) при изменении отраслевого перечня объектов; (в) по инициативе ФСТЭК. Плановый пересмотр — не реже 1 раза в 5 лет.
А что если у нас нет ИБ-специалиста?
Работаем как внешние эксперты в составе комиссии. Помогаем нанять и обучить внутреннего сотрудника на этапе постпроекта, если бюджет позволяет. Для средних организаций возможна модель ИБ-аутсорсинга — внешний CISO с ежемесячной оплатой.
Оставить заявку
Позвоните +7 (495) 933-6-999 или напишите info@qbs.ru. Первичный экспертный анализ ситуации бесплатно за 3 рабочих дня.