Федеральные законы об ответственности за нарушение безопасности КИИ: обзор нормативной базы
23 июня, 2026
Остановка производства, отказ системы автоматизации или сбой в энергетике из-за нарушений грозят не только штрафами, но и другими проблемами. Безопасность критической информационной инфраструктуры (КИИ) сегодня находится под жестким контролем государства, а требования к компаниям становятся все строже. Разберем федеральные законы, которые формируют эту систему, и покажем, когда именно возникает ответственность за ошибки и бездействие.
Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» от 26.07.2017 №187-ФЗ
ФЗ № 187-ФЗ распространяется на субъектов КИИ. К ним относятся государственные органы, госкорпорации, а также российские организации, владеющие или эксплуатирующие объекты КИИ в сферах энергетики, транспорта, связи, здравоохранения, финансов, промышленности и других важных отраслях.
Закон применяется, если организация использует информационные системы, АСУ ТП или сети связи, нарушение работы которых может повлечь социальные, экономические или иные существенные последствия.
Основные требования закона:
- Выявлять и учитывать объекты КИИ, проводить их категорирование.
- Создавать и поддерживать систему безопасности критической информационной инфраструктуры.
- Обеспечивать взаимодействие с ГосСОПКА и НКЦКИ.
- Сообщать о компьютерных инцидентах в установленном порядке.
- Выполнять требования по защите значимых объектов КИИ.
Пример:
Энергетическая компания эксплуатирует АСУ ТП на подстанциях. После категорирования часть систем признается значимыми объектами КИИ. С этого момента компания обязана внедрить комплекс мер по защите и наладить оперативное информирование ФСБ о компьютерных инцидентах. Нарушение этих требований влечет административную ответственность.
Федеральный закон «Об информации, информационных технологиях и о защите информации» от 27.07.2006 №149-ФЗ
ФЗ № 149-ФЗ действует шире, чем ФЗ №187-ФЗ. Он распространяется на всех обладателей информации, операторов информационных систем и пользователей ИТ, включая субъектов КИИ. Применяется во всех случаях, когда создаются, обрабатываются, передаются или хранятся данные с использованием информационных технологий.
Ключевые требования закона:
- Обеспечивать защиту информации от неправомерного доступа, уничтожения и блокирования.
- Соблюдать установленные режимы доступа к информации.
- Применять правовые, организационные и технические меры защиты.
- Выполнять требования к эксплуатации информационных систем.
- Не допускать распространение информации с нарушением закона.
Пример:
Оператор связи, являющийся субъектом КИИ, обязан защищать свои сети и узлы связи не только по требованиям ФЗ №187-ФЗ, но и в рамках ФЗ №149-ФЗ. Утечка служебной информации из-за отсутствия базовых мер защиты может повлечь ответственность даже без признания объекта значимым.
Федеральный закон «О персональных данных» от 27.07.2006 №152-ФЗ
Этот закон применяется ко всем операторам персональных данных, которыми могут быть и субъекты КИИ. Он действует, если в информационных системах обрабатываются персональные данные работников, клиентов, пациентов или пользователей.
Основные требования закона:
- Обрабатывать персональные данные на законных основаниях.
- Принимать меры по защите персональных данных от утечки и неправомерного доступа.
- Определять уровни защищенности ИСПДн в соответствии с Постановлением Правительства №1119.
- Назначать ответственных за обработку и защиту данных.
- Документировать процессы обработки и защиты.
Пример:
Медицинская организация использует информационную систему, которая одновременно является объектом КИИ и ИСПДн. В этом случае требования ФЗ №152-ФЗ дополняют требования по обеспечению безопасности значимых объектов КИИ, а нарушения могут повлечь сразу несколько видов ответственности.
Другие законы
Нормативная база КИИ не ограничивается федеральными законами. Ключевую роль играют и иные нормативно-правовые акты:
- Приказ ФСБ России от 24.07.2018 № 366 — закрепляет создание НКЦКИ и определяет его функции в системе реагирования на компьютерные атаки.
- Приказ ФСБ России от 24.07.2018 № 367 — устанавливает перечень информации, которую субъекты КИИ обязаны передавать в ГосСОПКА.
- Приказ ФСБ России от 24.07.2018 № 368 — регулирует порядок обмена сведениями об инцидентах, включая международное взаимодействие. Но с 30 января 2026 года будет действовать другой документ — Приказ ФСБ России от 25.12.2025 №546, утверждающий новый порядок.
- Приказ ФСБ России от 19.06.2019 № 281 — устанавливает порядок установки и эксплуатации таких средств.
- Приказ ФСБ России от 19.06.2019 № 282 — регламентирует информирование ФСБ о компьютерных инцидентах на значимых объектах. Также утрачивает силу с 30.01.2026 года.
- Указ Президента РФ от 30.03.2022 № 166 — вводит запрет на иностранное ПО и ПАК для значимых объектов КИИ, с полным запретом с 1 января 2025 года.
- Указ Президента РФ от 01.05.2022 № 250 — требует отказаться от средств защиты информации из недружественных стран.
- Указ Президента РФ от 07.04.2025 № 166 — уточняет сроки и условия импортозамещения ПО на объектах КИИ.
- Приказ Минцифры от 17.03.2020 № 114 — регулирует взаимодействие операторов связи с ГосСОПКА и требования к средствам поиска атак.
- Постановление Правительства РФ (далее — ПП РФ) от 08.02.2018 № 127 — базовый акт о категорировании объектов КИИ.
- ПП РФ от 24.12.2021 № 2431 — вводит требования по актуализации сведений об объектах КИИ.
- ПП РФ от 20.12.2022 № 2360 — дополняет критерии значимости и перечни типовых объектов.
- ПП РФ от 14.11.2023 № 1912 — устанавливает формы и содержание сведений, направляемых уполномоченным органам.
Ответственность за нарушение безопасности объектов КИИ
За несоблюдение требований к безопасности КИИ предусмотрена административная, в некоторых случаях — уголовная ответственность. Рассмотрим штрафы по КоАП РФ:
| Основание | Вид нарушения | Размер штрафа |
| ч.1 ст.13.12.1 КоАП РФ | Нарушение требований к созданию и функционированию систем безопасности значимых объектов КИИ либо требований по обеспечению безопасности КИИ(если нет признаков уголовного преступления) | Должностные лица — от 10 000 до 50 000 руб.Юридические лица — от 50 000 до 100 000 руб. |
| ч.2 ст.13.12.1 КоАП РФ | Игнорирование или ненадлежащее исполнение обязанностей по направлению сведений о компьютерных атаках, ходе реагирования на них и результатах восстановительных работ в отношении значимых объектов КИИ. | Должностные лица — от 10 000 до 50 000 руб.Юридические лица — от 100 000 до 500 000 руб. |
| ч.3 ст.13.12.1 КоАП РФ | Нарушение порядка обмена информацией об инцидентах между субъектами КИИ и с уполномоченными органами, включая международные структуры | Должностные лица — от 20 000 до 50 000 руб.Юридические лица — от 100 000 до 500 000 руб. |
| ч.1 ст.19.7.15 КоАП РФ | Непредоставление сведений или несоблюдение сроков информирования ФСТЭК о результатах категорирования | Должностные лица: от 10 000 до 50 000 руб. Организации: от 50 000 до 100 000 руб. |
| ч. 2 ст. 19.7.15 КоАП РФ | Непредставление, нарушение порядка либо сроков представления в ГосСОПКА информации, предусмотренной законодательством о КИИ | Должностные лица: от 10 000 до 50 000 руб.Юридические лица: от 100 000 до 500 000 руб. |
| ч. 3 ст. 19.7.15 КоАП РФ | Повторное совершение правонарушения, предусмотренного ч. 1 ст. 19.7.15 КоАП РФ. | Должностные лица: от 50 000 до 100 000 руб.Юридические лица: от 100 000 до 200 000 руб. |
Что касается уголовной ответственности по ст.274.1 УК РФ, то к ней привлекаются уже за совершение преступлений против объектов КИИ. Например, если человек разработал и распространил программу для неправомерного воздействия на КИИ, ему грозят принудительные работы до 5 лет (с ограничением свободы до 2 лет или без него) либо лишение свободы от 2 до 5 лет; штраф от 500 000 до 1 000 000 руб. или в размере дохода за 1–3 года. Максимальное наказание за деяния, повлекшие тяжкие последствия — лишение свободы до 10 лет.