Критическая информационная инфраструктура (расшифровка КИИ) стала обязательной частью экономики. Сбои в объектах приводят к остановке оборудования, простоям на предприятиях, финансовым потерям и иным последствиям. В этой статье мы рассказали, что относится к КИИ, какие нормы регулируют эту сферу и как работать с такими объектами, чтобы не нарушать требования регуляторов.
Понятие закреплено в федеральном законе № 187-ФЗ. КИИ — это информсистемы, информационно-телекоммуникационные сети, АСУ, используемые организациями в ключевых сферах деятельности, а также сети электросвязи, которые обеспечивают их взаимодействие. Например, к ним относятся:
Важный аспект: нарушение или прекращение работы этих систем угрожает жизни людей, экономике или безопасности страны. Другими словами, если из-за сбоя может остановиться завод, встать транспорт, отключиться свет или вода в городе — это объект КИИ.
Кто считается субъектом КИИ
Это государственные органы, учреждения и российские организации, которым принадлежат или которые эксплуатируют такие системы в установленных законом сферах. К ним относятся, в частности, здравоохранение, транспорт, связь, энергетика, финансовый рынок, топливно-энергетический комплекс, атомная отрасль, оборонная промышленность, металлургия, химическая и горнодобывающая промышленность.
Федеральные законы и постановления
Ключевым документом является закон от 26.07.2017 № 187-ФЗ. Он вводит само понятие КИИ, определяет субъектов, устанавливает их обязанности по выявлению объектов, работе с ними и взаимодействию с государственными органами.
Корректировки, внесенные законом от 07.04.2025 N 58-ФЗ, расширили полномочия государства, уточнили требования к ПО и оборудованию, усилили регулирование вопросов технологической независимости и контроля за инфраструктурой.
Практический порядок выполнения требований закона установлен подзаконными актами. Основной: постановление правительства РФ от 08.02.2018 № 127. Документ описывает процедуру категорирования, состав комиссии, перечень анализируемых показателей и порядок оформления результатов.
Дополнительно применяются приказы ФСТЭК России, которые устанавливают:
Международные стандарты и их влияние
В большинстве случаев достаточно российского законодательства, но в отдельных задачах, например, при построении системы управления ИБ, проведении риск-анализа, проектировании защиты промышленных и OT-систем, а также при разработке внутренних регламентов безопасности применяют международные стандарты. Они дополняют, но не заменяют требования российских нормативных актов. Среди них, например:
Это обязательная для субъекта КИИ процедура, в рамках которой организация определяет, относятся ли используемые ею системы к объектам КИИ и какую категорию значимости они имеют. Т1 Интеграция оказывает услуги по категорированию объектов КИИ согласно нормам ФСТЭК и действующему законодательству.
Что такое категорирование объектов
Это практическая оценка последствий возможного сбоя или атаки на конкретную систему. Организация анализирует, к чему приведет нарушение ее работы, и на основании этого определяется уровень значимости рассматриваемого объекта (I, II или III).
Рабочий алгоритм категорирования
В 2026 году категорирование проходит согласно Правилам, установленным постановлением № 127 с последними изменениями от 7 ноября 2025 года (постановление № 1762):
Изменения в 187-ФЗ, внесенные Федеральным законом от 07.04.2025 № 58-ФЗ, отразились и на порядке категорирования. В частности:
Критерии значимости объектов КИИ
Категория значимости определяется по возможным последствиям нарушения работы (постановление № 127):
После присвоения категории значимости субъект КИИ обязан обеспечить защиту объектов КИИ. Т1 Интеграция владеет крупнейшей экспертизой в этом направлении и оказывает комплексные услуги по аудиту, консалтингу и внедрению решений информационной безопасности любого масштаба. Работаем строго в рамках действующего законодательства и учитываем отраслевую специфику инфраструктуры заказчика.
Организационно-правовые мероприятия
Охватывают аудит информационной безопасности, моделирование угроз, разработку необходимой документации, а также оценку соответствия требованиям законодательства.
Технические меры защиты
Включают проектирование, поставку и внедрение систем защиты информации, их настройку, а также выявление и нейтрализацию уязвимостей объекта информатизации.
Подтверждение защищенности
Предусматривает проведение тестирования на проникновение и аттестацию значимых объектов критической информационной инфраструктуры.
За безопасность критической информационной инфраструктуры отвечают и организация, и ее должностные лица. Административная ответственность (штрафы) закреплена в КоАП РФ (статья 13.12.1, статья 19.7.15). Уголовная наступает при неправомерном воздействии на критическую информационную инфраструктуру (статья 274.1 УК РФ) с максимальным наказанием в виде лишения свободы сроком до 10 лет.
Чтобы избежать рисков, связанных с нарушением российского законодательства и инцидентами на объектах КИИ из-за кибератак и сбоев инфраструктуры, доверьте работу экспертам Т1 Интеграция. Оставить заявку на консультацию можно онлайн.