Категорирование объектов КИИ в 2026 году: пошаговая инструкция

Как и кто категорирует объекты КИИ

8 июля, 2026

Дарья Кокорикова

65

Разбираться в тонкостях законодательства о безопасности критической информационной инфраструктуры (КИИ) приходится каждому владельцу бизнеса, чьи системы попадают под действие ФЗ от 26.07.2017 №187-ФЗ. Центральное место здесь занимает процедура категорирования объектов КИИ — именно от нее зависят дальнейшие требования к защите. Мы подготовили для вас четкое руководство, основанное на актуальных нормативных актах, чтобы вы могли провести этот процесс правильно и без лишних рисков.

Что такое категорирование объектов КИИ

Категорирование объектов критической информационной инфраструктуры — это процесс определения соответствия ваших информационных систем, сетей или АСУ ТП критериям значимости, установленным государством, и присвоение им одной из трех категорий (первой, второй или третьей).

Если объект не соответствует ни одному из критериев, категория ему не присваивается. Однако сам факт проведения этой оценки и направления сведений об этом во ФСТЭК России является обязательным. 

Федеральный закон № 187-ФЗ выделяет пять ключевых сфер, по которым оцениваются последствия от возможного инцидента:

  • Социальная значимость: оценка вреда здоровью людей, сбоев в работе транспорта, связи или доступа к госуслугам.
  • Политическая значимость: ущерб интересам России во внешней и внутренней политике.
  • Экономическая значимость: прямые и косвенные убытки субъекта КИИ или бюджетов всех уровней.
  • Экологическая значимость: воздействие на окружающую среду.
  • Оборонная значимость: влияние на обороноспособность и безопасность государства.

Кто проводит категорирование объектов КИИ

Вопреки распространенному заблуждению, государство (в лице ФСТЭК) не присваивает категорию вашим объектам. Обязанность по категорированию объектов критической информационной инфраструктуры лежит исключительно на самом субъекте КИИ (ч.4 ст.7 ФЗ №187-ФЗ). Именно вы как собственник или арендатор объекта должны инициировать этот процесс.

Для выполнения этой задачи внутри компании создается комиссия по категорированию объекта. В ее состав должны входить не только специалисты по информационной безопасности, но и руководители (или представители) ключевых подразделений, которые понимают бизнес-процессы: технологи, производственники, финансисты и юристы. Только такой междисциплинарный подход позволит корректно оценить реальные риски.

Результатом работы комиссии становится акт обследования и категорирования объекта. На его основе в 10-дневный срок после принятия решения субъект КИИ обязан направить сведения во ФСТЭК России по форме, утвержденной Приказом ФСТЭК № 236.

Как проводится категорирование объектов КИИ

Процедура проведения категорирования объекта КИИ регламентируется Постановлением Правительства РФ №127. Чтобы избежать ошибок, действуйте по следующему пошаговому алгоритму.

Шаг 1. Создание комиссии по категорированию объекта

Издается приказ о создании комиссии по категорированию объекта. В состав включаются представители ИТ/ИБ-департамента, юридического блока, ключевых производственных и управленческих подразделений. Возглавляет комиссию, как правило, руководитель организации или его заместитель, отвечающий за конкретное направление деятельности.

Шаг 2. Выявление критических процессов

Комиссия проводит аудит, чтобы понять, какие процессы в организации являются критическими. Речь идет обо всех видах деятельности: управленческих, производственных, финансовых, технологических. Задача — определить, остановка каких процессов нанесет максимальный урон.

Шаг 3. Определение объектов КИИ

На этом этапе выявляются конкретные объекты, которые обеспечивают критические процессы. Это могут быть:

  • информационные системы (например, документооборот, биллинг);
  • автоматизированные системы управления технологическими процессами (АСУ ТП);
  • информационно-телекоммуникационные сети.

Тип объекта (А, Б или В) фиксируется и влияет на его регистрационный номер в реестре ФСТЭК.

Шаг 4. Оценка значимости объекта

Комиссия соотносит выявленный объект с критериями значимости. Оценка идет по пяти направлениям (социальному, политическому, экономическому, экологическому и оборонному), о которых мы писали ранее.

Шаг 5. Присвоение категории значимости

Исходя из степени тяжести последствий, объекту присваивается категория:

  • Первая. Последствия признаются наиболее тяжелыми: например, чрезвычайная ситуация федерального или межрегионального характера.
  • Вторая. Последствия оцениваются как значительные: например, чрезвычайная ситуация регионального или межмуниципального характера.
  • Третья. Последствия оцениваются как локальные: например, чрезвычайная ситуация муниципального или объектового характера.

Если по результатам оценки объект не дотягивает до третьей категории, он считается некатегорированным (незначимым). 

Шаг 6. Направление сведений во ФСТЭК России

В течение 10 рабочих дней с момента подписания акта субъект КИИ направляет сведения во ФСТЭК. Регулятор в течение 30 дней принимает решение о включении объекта в реестр значимых объектов КИИ и присваивает ему регистрационный номер (например, 000001/1/01/А)

Если не пройти категорирование объекта КИИ: ответственность

Многие собственники бизнеса ошибочно полагают, что отсутствие проверки со стороны регулятора позволяет ничего не делать. Это опасное заблуждение. Ответственность за игнорирование обязанности по категорированию наступает независимо от того, проводилась проверка или нет. Штрафы регулирует КоАП РФ.

Согласно статье 19.7.15 КоАП РФ, наказание следует за непредставление сведений о результатах присвоения категории, нарушение сроков представления (10 дней) или представление недостоверных сведений.

Размеры штрафов:

  • для должностных лиц — от 10 000 до 50 000 рублей.
  • для юридических лиц — от 50 000 до 100 000 рублей.

Кроме финансовых потерь, отсутствие или неверное категорирование объектов информационной инфраструктуры блокирует возможность законного применения мер защиты. Без присвоенной категории вы не можете точно определить требования к безопасности объекта, что делает систему защиты либо избыточной (перерасход бюджета), либо недостаточной (риски аварий и сбоев).

Помните: закон возлагает ответственность на вас. Обследование и категорирование объектов — это инструмент управления рисками вашего бизнеса. Если вы сомневаетесь в правильности оценки или не уверены, какие процессы считать критическими, привлекайте к работе в комиссии профильных специалистов из технических и юридических служб. Это дешевле, чем платить штрафы и устранять последствия кибератак.

Получить консультацию эксперта по информационной безопасности

Обязательно отметьте поля ниже*

Наши статьи

Какие объекты относятся к критической инфо...
Коммерческие компании и государственные органы зависят от стабильной работы информационных систем, которые...
15 июля, 2026
Резервное копирование: спасение при сбое и...
Потеря важной информации может парализовать бизнес за минуты: пропадают финансовые отчеты, база...
2 июля, 2026
Федеральные законы об ответственности за н...
Остановка производства, отказ системы автоматизации или сбой в энергетике из-за нарушений грозят...
23 июня, 2026
Организационные процессы управления информ...
Ошибка в управлении объектом критической информационной инфраструктуры (КИИ) часто обходится дороже, чем...
15 июня, 2026
Документы по информационной безопасности д...
Медицинские организации работают с одной из самых чувствительных категорий данных — сведениями...
27 мая, 2026
Как разработать модель угроз и нарушителя ...
Знаете ли вы, через какие конкретные уязвимости злоумышленник может получить доступ к...
19 мая, 2026
Категорирование объектов КИИ: практическое...
Если в вашей компании есть автоматизированные и иные системы, от работы которых...
13 мая, 2026
Сертификация СЗИ в 2026 году: какие лиценз...
Рассказываем, каким компаниям нужна лицензия ФСТЭК, когда обязательна сертификация средств защиты информации...
5 мая, 2026
Полный обзор нормативных документов по КИИ
Каждая компания, использующая КИИ, постоянно сталкивается с угрозами кибератак и утечек данных....
30 апреля, 2026
Как построить надежную защиту данных: руко...
Никакая защита данных не будет эффективной, если вы не понимаете, от чего...
22 апреля, 2026
Как обучить сотрудников цифровой безопасности
Каждый день ваш бизнес сталкивается с угрозами, которые могут ударить по репутации...
17 апреля, 2026
Защита КИИ: требования ФСТЭК, риски и выбо...
Атаки на промышленные системы, энергетику, транспорт и связь давно перестали быть сюжетом...
7 апреля, 2026
Уничтожение персональных данных в соответс...
Правильный порядок уничтожения персональных данных (ПДн) — ключевой элемент защиты информации. Неправильное...
12 января, 2026
Защита персональных данных: требования в 2025 году
Ответственность за утечку персональных данных
С 30 мая 2025 года в России ужесточена ответственность за утечку персональных...
29 декабря, 2025
Средства криптографической защиты информации: что это такое и какие бывают
Штрафы за утечку персональных данных
Утечка клиентской базы или данных сотрудников способна ударить по бизнесу сильнее любой...
22 декабря, 2025
Как защитить персональные данные работников
Использование мессенджеров для работы: что...
Бизнесу больше не получится закрывать глаза на новые правила: с 2025 года...
22 декабря, 2025
Информационная безопасность предприятий
Каждый владелец бизнеса знает, что потеря данных или сбой в работе систем...
22 декабря, 2025
Критическая информационная инфраструктура:...
Критическая информационная инфраструктура (КИИ) — основа стабильной работы ключевых отраслей экономики и...
1 декабря, 2025
Что включает в себя критическая информацио...
Представьте, что государство — это организм, а его системы — органы, без...
25 ноября, 2025
Штрафы и санкции за нарушение норм инфобез...
Каждое предприятие, работающее с персональными данными, находится под прицелом закона. Даже неосознанное...
25 ноября, 2025
Обзор действующих законов РФ, регулирующих...
В цифровую эпоху данные стали главным активом бизнеса, а их защита —...
13 ноября, 2025
Защита персональных данных: требования в 2025 году
Защита персональных данных: требования в 2...
Несоблюдение требований к защите персональных данных (ПДн) может повлечь серьезные последствия для...
12 сентября, 2025
Средства криптографической защиты информации: что это такое и какие бывают
Средства криптографической защиты информац...
Если ваша компания обрабатывает персональные данные (ПДн) клиентов, принимает платежи или ведет...
12 сентября, 2025
Как защитить персональные данные работников
Как защитить персональные данные работников
Каждый работодатель, обрабатывающий персональные данные (ПДн) сотрудников — это оператор. Он должен...
12 сентября, 2025

Мы используем файлы cookie. Это помогает нам анализировать взаимодействие посетителей с сайтом и делать его лучше. Продолжая пользоваться сайтом, вы соглашаетесь с использованием cookie.