Федеральные законы об ответственности за нарушение безопасности КИИ: обзор нормативной базы

Федеральные законы об ответственности за нарушение безопасности КИИ: обзор нормативной базы

23 июня, 2026

Дарья Кокорикова

122

Остановка производства, отказ системы автоматизации или сбой в энергетике из-за нарушений грозят не только штрафами, но и другими проблемами. Безопасность критической информационной инфраструктуры (КИИ) сегодня находится под жестким контролем государства, а требования к компаниям становятся все строже. Разберем федеральные законы, которые формируют эту систему, и покажем, когда именно возникает ответственность за ошибки и бездействие.

Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» от 26.07.2017 №187-ФЗ

ФЗ № 187-ФЗ распространяется на субъектов КИИ. К ним относятся государственные органы, госкорпорации, а также российские организации, владеющие или эксплуатирующие объекты КИИ в сферах энергетики, транспорта, связи, здравоохранения, финансов, промышленности и других важных отраслях.

Закон применяется, если организация использует информационные системы, АСУ ТП или сети связи, нарушение работы которых может повлечь социальные, экономические или иные существенные последствия.

Основные требования закона:

  1. Выявлять и учитывать объекты КИИ, проводить их категорирование.
  2. Создавать и поддерживать систему безопасности критической информационной инфраструктуры.
  3. Обеспечивать взаимодействие с ГосСОПКА и НКЦКИ.
  4. Сообщать о компьютерных инцидентах в установленном порядке.
  5. Выполнять требования по защите значимых объектов КИИ.

Пример:

Энергетическая компания эксплуатирует АСУ ТП на подстанциях. После категорирования часть систем признается значимыми объектами КИИ. С этого момента компания обязана внедрить комплекс мер по защите и наладить оперативное информирование ФСБ о компьютерных инцидентах. Нарушение этих требований влечет административную ответственность. 

Федеральный закон «Об информации, информационных технологиях и о защите информации» от 27.07.2006 №149-ФЗ

ФЗ № 149-ФЗ действует шире, чем ФЗ №187-ФЗ. Он распространяется на всех обладателей информации, операторов информационных систем и пользователей ИТ, включая субъектов КИИ. Применяется во всех случаях, когда создаются, обрабатываются, передаются или хранятся данные с использованием информационных технологий.

Ключевые требования закона:

  1. Обеспечивать защиту информации от неправомерного доступа, уничтожения и блокирования.
  2. Соблюдать установленные режимы доступа к информации.
  3. Применять правовые, организационные и технические меры защиты.
  4. Выполнять требования к эксплуатации информационных систем.
  5. Не допускать распространение информации с нарушением закона.

Пример:

Оператор связи, являющийся субъектом КИИ, обязан защищать свои сети и узлы связи не только по требованиям ФЗ №187-ФЗ, но и в рамках ФЗ №149-ФЗ. Утечка служебной информации из-за отсутствия базовых мер защиты может повлечь ответственность даже без признания объекта значимым.

Федеральный закон «О персональных данных» от 27.07.2006 №152-ФЗ

Этот закон применяется ко всем операторам персональных данных, которыми могут быть и субъекты КИИ. Он действует, если в информационных системах обрабатываются персональные данные работников, клиентов, пациентов или пользователей.

Основные требования закона:

  1. Обрабатывать персональные данные на законных основаниях.
  2. Принимать меры по защите персональных данных от утечки и неправомерного доступа.
  3. Определять уровни защищенности ИСПДн в соответствии с Постановлением Правительства №1119.
  4. Назначать ответственных за обработку и защиту данных.
  5. Документировать процессы обработки и защиты.

Пример:

Медицинская организация использует информационную систему, которая одновременно является объектом КИИ и ИСПДн. В этом случае требования ФЗ №152-ФЗ дополняют требования по обеспечению безопасности значимых объектов КИИ, а нарушения могут повлечь сразу несколько видов ответственности.

Другие законы

Нормативная база КИИ не ограничивается федеральными законами. Ключевую роль играют и иные нормативно-правовые акты:

  1. Приказ ФСБ России от 24.07.2018 № 366 — закрепляет создание НКЦКИ и определяет его функции в системе реагирования на компьютерные атаки.
  2. Приказ ФСБ России от 24.07.2018 № 367 — устанавливает перечень информации, которую субъекты КИИ обязаны передавать в ГосСОПКА.
  3. Приказ ФСБ России от 24.07.2018 № 368 — регулирует порядок обмена сведениями об инцидентах, включая международное взаимодействие. Но с 30 января 2026 года будет действовать другой документ — Приказ ФСБ России от 25.12.2025 №546, утверждающий новый порядок. 
  4. Приказ ФСБ России от 19.06.2019 № 281 — устанавливает порядок установки и эксплуатации таких средств.
  5. Приказ ФСБ России от 19.06.2019 № 282 — регламентирует информирование ФСБ о компьютерных инцидентах на значимых объектах. Также утрачивает силу с 30.01.2026 года.
  6. Указ Президента РФ от 30.03.2022 № 166 — вводит запрет на иностранное ПО и ПАК для значимых объектов КИИ, с полным запретом с 1 января 2025 года.
  7. Указ Президента РФ от 01.05.2022 № 250 — требует отказаться от средств защиты информации из недружественных стран.
  8. Указ Президента РФ от 07.04.2025 № 166 — уточняет сроки и условия импортозамещения ПО на объектах КИИ.
  9. Приказ Минцифры от 17.03.2020 № 114 — регулирует взаимодействие операторов связи с ГосСОПКА и требования к средствам поиска атак.
  10. Постановление Правительства РФ (далее — ПП РФ) от 08.02.2018 № 127 — базовый акт о категорировании объектов КИИ.
  11. ПП РФ от 24.12.2021 № 2431 — вводит требования по актуализации сведений об объектах КИИ.
  12. ПП РФ от 20.12.2022 № 2360 — дополняет критерии значимости и перечни типовых объектов.
  13. ПП РФ от 14.11.2023 № 1912 — устанавливает формы и содержание сведений, направляемых уполномоченным органам.

Ответственность за нарушение безопасности объектов КИИ

За несоблюдение требований к безопасности КИИ предусмотрена административная, в некоторых случаях — уголовная ответственность. Рассмотрим штрафы по КоАП РФ:

ОснованиеВид нарушенияРазмер штрафа
ч.1 ст.13.12.1 КоАП РФНарушение требований к созданию и функционированию систем безопасности значимых объектов КИИ либо требований по обеспечению безопасности КИИ(если нет признаков уголовного преступления)Должностные лица — от 10 000 до 50 000 руб.Юридические лица — от 50 000 до 100 000 руб.
ч.2 ст.13.12.1 КоАП РФИгнорирование или ненадлежащее исполнение обязанностей по направлению сведений о компьютерных атаках, ходе реагирования на них и результатах восстановительных работ в отношении значимых объектов КИИ.Должностные лица — от 10 000 до 50 000 руб.Юридические лица — от 100 000 до 500 000 руб.
ч.3 ст.13.12.1 КоАП РФНарушение порядка обмена информацией об инцидентах между субъектами КИИ и с уполномоченными органами, включая международные структурыДолжностные лица — от 20 000 до 50 000 руб.Юридические лица — от 100 000 до 500 000 руб.
ч.1 ст.19.7.15 КоАП РФНепредоставление сведений или несоблюдение сроков информирования ФСТЭК о результатах категорированияДолжностные лица: от 10 000 до 50 000 руб.
Организации: от 50 000 до 100 000 руб. 
ч. 2 ст. 19.7.15 КоАП РФНепредставление, нарушение порядка либо сроков представления в ГосСОПКА информации, предусмотренной законодательством о КИИ Должностные лица: от 10 000 до 50 000 руб.Юридические лица: от 100 000 до 500 000 руб.
ч. 3 ст. 19.7.15 КоАП РФПовторное совершение правонарушения, предусмотренного ч. 1 ст. 19.7.15 КоАП РФ.Должностные лица: от 50 000 до 100 000 руб.Юридические лица: от 100 000 до 200 000 руб.

Что касается уголовной ответственности по ст.274.1 УК РФ, то к ней привлекаются уже за совершение преступлений против объектов КИИ. Например, если человек разработал и распространил программу для неправомерного воздействия на КИИ, ему грозят принудительные работы до 5 лет (с ограничением свободы до 2 лет или без него) либо лишение свободы от 2 до 5 лет; штраф от 500 000 до 1 000 000 руб. или в размере дохода за 1–3 года. Максимальное наказание за деяния, повлекшие тяжкие последствия — лишение свободы до 10 лет.

Получить консультацию эксперта по информационной безопасности

Обязательно отметьте поля ниже*

Наши статьи

Какие объекты относятся к критической инфо...
Коммерческие компании и государственные органы зависят от стабильной работы информационных систем, которые...
15 июля, 2026
Как и кто категорирует объекты КИИ
Разбираться в тонкостях законодательства о безопасности критической информационной инфраструктуры (КИИ) приходится каждому...
8 июля, 2026
Резервное копирование: спасение при сбое и...
Потеря важной информации может парализовать бизнес за минуты: пропадают финансовые отчеты, база...
2 июля, 2026
Организационные процессы управления информ...
Ошибка в управлении объектом критической информационной инфраструктуры (КИИ) часто обходится дороже, чем...
15 июня, 2026
Документы по информационной безопасности д...
Медицинские организации работают с одной из самых чувствительных категорий данных — сведениями...
27 мая, 2026
Как разработать модель угроз и нарушителя ...
Знаете ли вы, через какие конкретные уязвимости злоумышленник может получить доступ к...
19 мая, 2026
Категорирование объектов КИИ: практическое...
Если в вашей компании есть автоматизированные и иные системы, от работы которых...
13 мая, 2026
Сертификация СЗИ в 2026 году: какие лиценз...
Рассказываем, каким компаниям нужна лицензия ФСТЭК, когда обязательна сертификация средств защиты информации...
5 мая, 2026
Полный обзор нормативных документов по КИИ
Каждая компания, использующая КИИ, постоянно сталкивается с угрозами кибератак и утечек данных....
30 апреля, 2026
Как построить надежную защиту данных: руко...
Никакая защита данных не будет эффективной, если вы не понимаете, от чего...
22 апреля, 2026
Как обучить сотрудников цифровой безопасности
Каждый день ваш бизнес сталкивается с угрозами, которые могут ударить по репутации...
17 апреля, 2026
Защита КИИ: требования ФСТЭК, риски и выбо...
Атаки на промышленные системы, энергетику, транспорт и связь давно перестали быть сюжетом...
7 апреля, 2026
Уничтожение персональных данных в соответс...
Правильный порядок уничтожения персональных данных (ПДн) — ключевой элемент защиты информации. Неправильное...
12 января, 2026
Защита персональных данных: требования в 2025 году
Ответственность за утечку персональных данных
С 30 мая 2025 года в России ужесточена ответственность за утечку персональных...
29 декабря, 2025
Средства криптографической защиты информации: что это такое и какие бывают
Штрафы за утечку персональных данных
Утечка клиентской базы или данных сотрудников способна ударить по бизнесу сильнее любой...
22 декабря, 2025
Как защитить персональные данные работников
Использование мессенджеров для работы: что...
Бизнесу больше не получится закрывать глаза на новые правила: с 2025 года...
22 декабря, 2025
Информационная безопасность предприятий
Каждый владелец бизнеса знает, что потеря данных или сбой в работе систем...
22 декабря, 2025
Критическая информационная инфраструктура:...
Критическая информационная инфраструктура (КИИ) — основа стабильной работы ключевых отраслей экономики и...
1 декабря, 2025
Что включает в себя критическая информацио...
Представьте, что государство — это организм, а его системы — органы, без...
25 ноября, 2025
Штрафы и санкции за нарушение норм инфобез...
Каждое предприятие, работающее с персональными данными, находится под прицелом закона. Даже неосознанное...
25 ноября, 2025
Обзор действующих законов РФ, регулирующих...
В цифровую эпоху данные стали главным активом бизнеса, а их защита —...
13 ноября, 2025
Защита персональных данных: требования в 2025 году
Защита персональных данных: требования в 2...
Несоблюдение требований к защите персональных данных (ПДн) может повлечь серьезные последствия для...
12 сентября, 2025
Средства криптографической защиты информации: что это такое и какие бывают
Средства криптографической защиты информац...
Если ваша компания обрабатывает персональные данные (ПДн) клиентов, принимает платежи или ведет...
12 сентября, 2025
Как защитить персональные данные работников
Как защитить персональные данные работников
Каждый работодатель, обрабатывающий персональные данные (ПДн) сотрудников — это оператор. Он должен...
12 сентября, 2025

Мы используем файлы cookie. Это помогает нам анализировать взаимодействие посетителей с сайтом и делать его лучше. Продолжая пользоваться сайтом, вы соглашаетесь с использованием cookie.