Как и кто категорирует объекты КИИ
8 июля, 2026
Разбираться в тонкостях законодательства о безопасности критической информационной инфраструктуры (КИИ) приходится каждому владельцу бизнеса, чьи системы попадают под действие ФЗ от 26.07.2017 №187-ФЗ. Центральное место здесь занимает процедура категорирования объектов КИИ — именно от нее зависят дальнейшие требования к защите. Мы подготовили для вас четкое руководство, основанное на актуальных нормативных актах, чтобы вы могли провести этот процесс правильно и без лишних рисков.
Что такое категорирование объектов КИИ
Категорирование объектов критической информационной инфраструктуры — это процесс определения соответствия ваших информационных систем, сетей или АСУ ТП критериям значимости, установленным государством, и присвоение им одной из трех категорий (первой, второй или третьей).
Если объект не соответствует ни одному из критериев, категория ему не присваивается. Однако сам факт проведения этой оценки и направления сведений об этом во ФСТЭК России является обязательным.
Федеральный закон № 187-ФЗ выделяет пять ключевых сфер, по которым оцениваются последствия от возможного инцидента:
- Социальная значимость: оценка вреда здоровью людей, сбоев в работе транспорта, связи или доступа к госуслугам.
- Политическая значимость: ущерб интересам России во внешней и внутренней политике.
- Экономическая значимость: прямые и косвенные убытки субъекта КИИ или бюджетов всех уровней.
- Экологическая значимость: воздействие на окружающую среду.
- Оборонная значимость: влияние на обороноспособность и безопасность государства.
Кто проводит категорирование объектов КИИ
Вопреки распространенному заблуждению, государство (в лице ФСТЭК) не присваивает категорию вашим объектам. Обязанность по категорированию объектов критической информационной инфраструктуры лежит исключительно на самом субъекте КИИ (ч.4 ст.7 ФЗ №187-ФЗ). Именно вы как собственник или арендатор объекта должны инициировать этот процесс.
Для выполнения этой задачи внутри компании создается комиссия по категорированию объекта. В ее состав должны входить не только специалисты по информационной безопасности, но и руководители (или представители) ключевых подразделений, которые понимают бизнес-процессы: технологи, производственники, финансисты и юристы. Только такой междисциплинарный подход позволит корректно оценить реальные риски.
Результатом работы комиссии становится акт обследования и категорирования объекта. На его основе в 10-дневный срок после принятия решения субъект КИИ обязан направить сведения во ФСТЭК России по форме, утвержденной Приказом ФСТЭК № 236.
Как проводится категорирование объектов КИИ
Процедура проведения категорирования объекта КИИ регламентируется Постановлением Правительства РФ №127. Чтобы избежать ошибок, действуйте по следующему пошаговому алгоритму.
Шаг 1. Создание комиссии по категорированию объекта
Издается приказ о создании комиссии по категорированию объекта. В состав включаются представители ИТ/ИБ-департамента, юридического блока, ключевых производственных и управленческих подразделений. Возглавляет комиссию, как правило, руководитель организации или его заместитель, отвечающий за конкретное направление деятельности.
Шаг 2. Выявление критических процессов
Комиссия проводит аудит, чтобы понять, какие процессы в организации являются критическими. Речь идет обо всех видах деятельности: управленческих, производственных, финансовых, технологических. Задача — определить, остановка каких процессов нанесет максимальный урон.
Шаг 3. Определение объектов КИИ
На этом этапе выявляются конкретные объекты, которые обеспечивают критические процессы. Это могут быть:
- информационные системы (например, документооборот, биллинг);
- автоматизированные системы управления технологическими процессами (АСУ ТП);
- информационно-телекоммуникационные сети.
Тип объекта (А, Б или В) фиксируется и влияет на его регистрационный номер в реестре ФСТЭК.
Шаг 4. Оценка значимости объекта
Комиссия соотносит выявленный объект с критериями значимости. Оценка идет по пяти направлениям (социальному, политическому, экономическому, экологическому и оборонному), о которых мы писали ранее.
Шаг 5. Присвоение категории значимости
Исходя из степени тяжести последствий, объекту присваивается категория:
- Первая. Последствия признаются наиболее тяжелыми: например, чрезвычайная ситуация федерального или межрегионального характера.
- Вторая. Последствия оцениваются как значительные: например, чрезвычайная ситуация регионального или межмуниципального характера.
- Третья. Последствия оцениваются как локальные: например, чрезвычайная ситуация муниципального или объектового характера.
Если по результатам оценки объект не дотягивает до третьей категории, он считается некатегорированным (незначимым).
Шаг 6. Направление сведений во ФСТЭК России
В течение 10 рабочих дней с момента подписания акта субъект КИИ направляет сведения во ФСТЭК. Регулятор в течение 30 дней принимает решение о включении объекта в реестр значимых объектов КИИ и присваивает ему регистрационный номер (например, 000001/1/01/А)
Если не пройти категорирование объекта КИИ: ответственность
Многие собственники бизнеса ошибочно полагают, что отсутствие проверки со стороны регулятора позволяет ничего не делать. Это опасное заблуждение. Ответственность за игнорирование обязанности по категорированию наступает независимо от того, проводилась проверка или нет. Штрафы регулирует КоАП РФ.
Согласно статье 19.7.15 КоАП РФ, наказание следует за непредставление сведений о результатах присвоения категории, нарушение сроков представления (10 дней) или представление недостоверных сведений.
Размеры штрафов:
- для должностных лиц — от 10 000 до 50 000 рублей.
- для юридических лиц — от 50 000 до 100 000 рублей.
Кроме финансовых потерь, отсутствие или неверное категорирование объектов информационной инфраструктуры блокирует возможность законного применения мер защиты. Без присвоенной категории вы не можете точно определить требования к безопасности объекта, что делает систему защиты либо избыточной (перерасход бюджета), либо недостаточной (риски аварий и сбоев).
Помните: закон возлагает ответственность на вас. Обследование и категорирование объектов — это инструмент управления рисками вашего бизнеса. Если вы сомневаетесь в правильности оценки или не уверены, какие процессы считать критическими, привлекайте к работе в комиссии профильных специалистов из технических и юридических служб. Это дешевле, чем платить штрафы и устранять последствия кибератак.