20 февраля 2026

КИИ: Полное руководство по определению, категорированию, безопасности и законам

КИИ: определение, субъекты, законы (187-ФЗ, ПП №127). Категорирование объектов, меры защиты, угрозы, примеры. Тенденции безопасности и интеграция технологий. Для специалистов по информационной безопасности.

Критическая информационная инфраструктура (расшифровка КИИ) стала обязательной частью экономики. Сбои в объектах приводят к остановке оборудования, простоям на предприятиях, финансовым потерям и иным последствиям. В этой статье мы рассказали, что относится к КИИ, какие нормы регулируют эту сферу и как работать с такими объектами, чтобы не нарушать требования регуляторов.

Что такое критическая информационная инфраструктура

Понятие закреплено в федеральном законе № 187-ФЗ. КИИ — это информсистемы, информационно-телекоммуникационные сети, АСУ, используемые организациями в ключевых сферах деятельности, а также сети электросвязи, которые обеспечивают их взаимодействие. Например, к ним относятся:

  • банковские платформы, через которые проходят расчеты и финансовые операции;
  • цифровые системы управления транспортной инфраструктурой или связью;
  • информационные системы в здравоохранении, промышленности и науке и т. д.

Важный аспект: нарушение или прекращение работы этих систем угрожает жизни людей, экономике или безопасности страны. Другими словами, если из-за сбоя может остановиться завод, встать транспорт, отключиться свет или вода в городе — это объект КИИ.

Кто считается субъектом КИИ

Это государственные органы, учреждения и российские организации, которым принадлежат или которые эксплуатируют такие системы в установленных законом сферах. К ним относятся, в частности, здравоохранение, транспорт, связь, энергетика, финансовый рынок, топливно-энергетический комплекс, атомная отрасль, оборонная промышленность, металлургия, химическая и горнодобывающая промышленность.

Законодательство и нормативные акты в сфере КИИ

Федеральные законы и постановления

Ключевым документом является закон от 26.07.2017 № 187-ФЗ. Он вводит само понятие КИИ, определяет субъектов, устанавливает их обязанности по выявлению объектов, работе с ними и взаимодействию с государственными органами.

Корректировки, внесенные законом от 07.04.2025 N 58-ФЗ, расширили полномочия государства, уточнили требования к ПО и оборудованию, усилили регулирование вопросов технологической независимости и контроля за инфраструктурой.

Практический порядок выполнения требований закона установлен подзаконными актами. Основной: постановление правительства РФ от 08.02.2018 № 127. Документ описывает процедуру категорирования, состав комиссии, перечень анализируемых показателей и порядок оформления результатов.

Дополнительно применяются приказы ФСТЭК России, которые устанавливают:

Международные стандарты и их влияние

В большинстве случаев достаточно российского законодательства, но в отдельных задачах, например, при построении системы управления ИБ, проведении риск-анализа, проектировании защиты промышленных и OT-систем, а также при разработке внутренних регламентов безопасности применяют международные стандарты. Они дополняют, но не заменяют требования российских нормативных актов. Среди них, например:

  • ISO/IEC 27001 (система управления информационной безопасностью);
  • ISO/IEC 27005 (управление рисками ИБ) и др.

Категорирование объектов КИИ

Это обязательная для субъекта КИИ процедура, в рамках которой организация определяет, относятся ли используемые ею системы к объектам КИИ и какую категорию значимости они имеют. Т1 Интеграция оказывает услуги по категорированию объектов КИИ согласно нормам ФСТЭК и действующему законодательству.

Что такое категорирование объектов

Это практическая оценка последствий возможного сбоя или атаки на конкретную систему. Организация анализирует, к чему приведет нарушение ее работы, и на основании этого определяется уровень значимости рассматриваемого объекта (I, II или III).

Рабочий алгоритм категорирования

В 2026 году категорирование проходит согласно Правилам, установленным постановлением № 127 с последними изменениями от 7 ноября 2025 года (постановление № 1762):

  1. Создание комиссии по категорированию приказом руководителя организации.
  2. Выявление объектов КИИ. Определяются используемые организацией информационные системы, информационно телекоммуникационные сети и автоматизированные системы управления, подпадающие под признаки, установленные законодательством.
  3. Сбор и анализ исходных данных по каждой системе. Уточняются назначение, выполняемые функции, состав взаимодействующих элементов и условия эксплуатации.
  4. Оценка возможных последствий инцидентов. Анализируются последствия компьютерных атак или отказов в обслуживании по показателям критериев значимости.
  5. Присвоение категории значимости. На основании собранных данных объекту присваивается I, II или III категория значимости либо принимается решение об отсутствии категории.
  6. Оформление результатов и отправка данных регулятору.

Изменения в 187-ФЗ, внесенные Федеральным законом от 07.04.2025 № 58-ФЗ, отразились и на порядке категорирования. В частности:

  • пересмотрен подход строгой привязки к сроку проведения категорирования. Теперь процедура выполняется по мере выявления объектов КИИ;
  • правительство РФ получило право устанавливать отраслевые особенности категорирования и утверждать перечни типовых систем, чтобы учитывать специфику разных сфер деятельности;
  • профильные регуляторы, включая федеральные органы власти и Банк России, получили больше полномочий по методическому регулированию и уточнению требований в своих отраслях.

Критерии значимости объектов КИИ

Категория значимости определяется по возможным последствиям нарушения работы (постановление № 127):

  • возможный вред жизни и здоровью людей;
  • нарушение жизнеобеспечения населения;
  • сбои инфраструктуры;
  • прекращение или существенное нарушение оказания услуг;
  • экономический ущерб и влияние на деятельность организаций и отраслей;
  • экологические последствия;
  • влияние на оборону страны, госбезопасность и правопорядок.

Обеспечение безопасности

После присвоения категории значимости субъект КИИ обязан обеспечить защиту объектов КИИ. Т1 Интеграция владеет крупнейшей экспертизой в этом направлении и оказывает комплексные услуги по аудиту, консалтингу и внедрению решений информационной безопасности любого масштаба. Работаем строго в рамках действующего законодательства и учитываем отраслевую специфику инфраструктуры заказчика.

Организационно-правовые мероприятия

Охватывают аудит информационной безопасности, моделирование угроз, разработку необходимой документации, а также оценку соответствия требованиям законодательства.

Технические меры защиты

Включают проектирование, поставку и внедрение систем защиты информации, их настройку, а также выявление и нейтрализацию уязвимостей объекта информатизации.

Подтверждение защищенности

Предусматривает проведение тестирования на проникновение и аттестацию значимых объектов критической информационной инфраструктуры.

Ответственность за нарушение в области КИИ

За безопасность критической информационной инфраструктуры отвечают и организация, и ее должностные лица. Административная ответственность (штрафы) закреплена в КоАП РФ (статья 13.12.1, статья 19.7.15). Уголовная наступает при неправомерном воздействии на критическую информационную инфраструктуру (статья 274.1 УК РФ) с максимальным наказанием в виде лишения свободы сроком до 10 лет.

Чтобы избежать рисков, связанных с нарушением российского законодательства и инцидентами на объектах КИИ из-за кибератак и сбоев инфраструктуры, доверьте работу экспертам Т1 Интеграция. Оставить заявку на консультацию можно онлайн.

Поделиться

Вам может быть интересно

ИТ-холдинг Т1 получил платиновый партнерский статус Рускомтехнологии по платформе Ключ-АСТРОМ

19.07.2026

Михаил Книгин — о переходе к готовым ПАК для ИИ и КИИ, дефиците вычислительных мощностей и роботизации как драйвере производительности

09.07.2026

Денис Вешта: биометрия в ритейле - от эксперимента к основе инфраструктуры

19.06.2026