Как провести категорирование объектов КИИ: порядок, этапы и требования ФСТЭК

Категорирование объектов КИИ: практическое руководство

13 мая, 2026

Дарья Кокорикова

117

Если в вашей компании есть автоматизированные и иные системы, от работы которых зависит население РФ, обязательно проводится категорирование объектов КИИ. Эта процедура помогает определить, насколько значимы ваши системы и какие меры защиты вы обязаны внедрить. Без нее компания рискует попасть под надзор ФСТЭК и получить штраф. 

Что такое категорирование объектов КИИ

Категорирование объектов критической информационной инфраструктуры — это процесс, в котором определяется, насколько важен конкретный объект КИИ для государства, бизнеса или общества. Проще говоря, вы оцениваете, какие последствия могут возникнуть, если этот объект выйдет из строя, и с учетом определенных параметров присваиваете ему определенную категорию. Все это фиксируется в акте. 

На какие законы следует ориентироваться:

  1. Постановление Правительства РФ от 8 февраля 2018 г. №127, устанавливающее правила категорирования объектов КИИ. 
  2. ФЗ от 26.07.2017 №187-ФЗ, определяющий требования к безопасности КИИ.
  3. Приказ ФСТЭК от 25.12.2017 №239, регламентирующий требования безопасности объектов КИИ. 

Также стоит учитывать методические рекомендации по категорированию объектов КИИ в разных сферах. Например, в сфере транспорта они утверждены Министерством транспорта Российской Федерации 24 января 2024 г., в сфере связи — Минцифры России 04.04.2025 №АШ-7089вн, в науке — Министерством науки и высшего образования Российской Федерации 21 февраля 2025 г, в медицине — Минздравом РФ от 05.04.2021

Какие бывают категории значимости

Ст.7 ФЗ №187-ФЗ выделяет три категории значимости объектов критической информационной инфраструктуры — первую, вторую и третью. Если объект не соответствует установленным критериям и пороговым значениям, категория ему не присваивается.

Категория определяется по совокупности показателей, отражающих, насколько серьезные последствия может вызвать нарушение работы объекта. При категорировании учитываются следующие критерии:

  1. Социальная значимость — насколько сильно сбой повлияет на жизнь и здоровье людей, доступность государственных услуг или инфраструктуру.
  2. Политическая значимость — способен ли инцидент нанести ущерб интересам государства во внутренней или внешней политике.
  3. Экономическая значимость — возможные финансовые потери для организации, отрасли или бюджета.
  4. Экологическая значимость — вероятность причинения вреда окружающей среде.
  5. Значимость для обороны, государственной безопасности и правопорядка — насколько объект влияет на функционирование систем, связанных с обороной и безопасностью.

Также на присвоение категории влияют другие факторы: масштаб и характер возможного ущерба по каждому критерию, функции объекта КИИ (например, оборонная, социальная), отраслевые особенности. 

Этапы категорирования объектов КИИ

Процедура состоит из множества шагов:

  1. Формирование комиссии по категорированию объектов КИИ:
    • назначаете состав комиссии и ответственного — руководитель проекта, представитель IT, юрист и т.д.; при необходимости привлекаете сторонних экспертов;
    • фиксируете полномочия комиссии и порядок принятия решений — кто утверждает выводы, кто подписывает документы;
    • результат: приказ о создании комиссии с описанием ее состава.
  2. Инвентаризация объектов и определение границ каждого объекта:
    • составление реестра информационных систем, сервисов, сетей и их компонентов; указываете владельца, функции и зависимые процессы;
    • для каждого объекта четко прописываете границы — что входит в объект, а что считается внешней службой или подрядчиком;
    • результат: реестр объектов КИИ с границами и описанием функций.
  3. Сбор исходных данных и доказательной базы:
    • собираете схемы, журналы, контракты, техзадания, отчеты о нагрузках и финансовые показатели; 
    • фиксируете источники данных и дату получения — это важно при проверках;
    • результат: папка с доказательной базой (электронно и/или на бумаге).
  4. Моделирование инцидентов и оценка последствий:
    • для каждого объекта моделируете сценарии отказа — частичный и полный; оцениваете последствия по критериям (социальная, экономическая, оборонная и т.д.);
    • используете количественные показатели там, где возможно — суммы потерь, количество затронутых лиц, продолжительность простоя;
    • результат: таблица оценок последствий по сценариям.
  5. Сопоставление показателей с критериями и предварительное присвоение категории:
    • применяете правила и методики — сопоставляете рассчитанные показатели с порогами для первой/второй/третьей категории.
    • если объект подходит под разные категории — комиссия документирует аргументы в пользу выбранной категории;
    • результат: предварительные выводы по категориям для каждого объекта.
  6. Оформление акта категорирования объекта КИИ:
    • готовите акт с мотивировкой: описание объекта, методика расчетов, исходные данные, сценарии, результаты сопоставления и присвоенная категория;
    • акт подписывается членами комиссии и руководителем организации;
    • результат: подписанный акт категорирования объекта КИИ.
  7. Внутреннее согласование и уведомление ФСТЭК России:
    • проверяете акт на соответствие внутренним процедурам; при необходимости юрист проводит правовую экспертизу.
    • направляете уведомление — сведения о результатах присвоения объекту КИИ одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий;
    • результат: протокол комиссии, квитанции/подтверждения отправки.
  8. Внедрение обязательных мер защиты и планов реагирования:
    • на основании присвоенной категории внедряете технические и организационные меры; фиксируете исполнителей и сроки.
    • разрабатываете план защиты объекта КИИ и реагирования на инциденты.
    • результат: план мероприятий и распоряжения на его реализацию.

Важно! Обязательно следите за изменениями законодательства и проводите аудит на объекте КИИ. Категорирование выполняется каждые 5 лет или при изменениях на самом объекте. 

Заключение 

Проведение категорирования объектов КИИ — это не только обязанность, предусмотренная законом, но и инструмент защиты бизнеса от киберугроз и штрафов. Правильно организованный процесс помогает выявить уязвимые системы, определить приоритеты в обеспечении безопасности и доказать регулятору, что компания управляет рисками осознанно. Чем точнее проведено категорирование, тем надежнее работает ваша инфраструктура и спокойнее проходят проверки.

Получить консультацию эксперта по информационной безопасности

Обязательно отметьте поля ниже*

Наши статьи

Документы по информационной безопасности д...
Медицинские организации работают с одной из самых чувствительных категорий данных — сведениями...
27 мая, 2026
Как разработать модель угроз и нарушителя ...
Знаете ли вы, через какие конкретные уязвимости злоумышленник может получить доступ к...
19 мая, 2026
Сертификация СЗИ в 2026 году: какие лиценз...
Рассказываем, каким компаниям нужна лицензия ФСТЭК, когда обязательна сертификация средств защиты информации...
5 мая, 2026
Полный обзор нормативных документов по КИИ
Каждая компания, использующая КИИ, постоянно сталкивается с угрозами кибератак и утечек данных....
30 апреля, 2026
Как построить надежную защиту данных: руко...
Никакая защита данных не будет эффективной, если вы не понимаете, от чего...
22 апреля, 2026
Как обучить сотрудников цифровой безопасности
Каждый день ваш бизнес сталкивается с угрозами, которые могут ударить по репутации...
17 апреля, 2026
Защита КИИ: требования ФСТЭК, риски и выбо...
Атаки на промышленные системы, энергетику, транспорт и связь давно перестали быть сюжетом...
7 апреля, 2026
Уничтожение персональных данных в соответс...
Правильный порядок уничтожения персональных данных (ПДн) — ключевой элемент защиты информации. Неправильное...
12 января, 2026
Защита персональных данных: требования в 2025 году
Ответственность за утечку персональных данных
С 30 мая 2025 года в России ужесточена ответственность за утечку персональных...
29 декабря, 2025
Средства криптографической защиты информации: что это такое и какие бывают
Штрафы за утечку персональных данных
Утечка клиентской базы или данных сотрудников способна ударить по бизнесу сильнее любой...
22 декабря, 2025
Как защитить персональные данные работников
Использование мессенджеров для работы: что...
Бизнесу больше не получится закрывать глаза на новые правила: с 2025 года...
22 декабря, 2025
Информационная безопасность предприятий
Каждый владелец бизнеса знает, что потеря данных или сбой в работе систем...
22 декабря, 2025
Критическая информационная инфраструктура:...
Критическая информационная инфраструктура (КИИ) — основа стабильной работы ключевых отраслей экономики и...
1 декабря, 2025
Что включает в себя критическая информацио...
Представьте, что государство — это организм, а его системы — органы, без...
25 ноября, 2025
Штрафы и санкции за нарушение норм инфобез...
Каждое предприятие, работающее с персональными данными, находится под прицелом закона. Даже неосознанное...
25 ноября, 2025
Обзор действующих законов РФ, регулирующих...
В цифровую эпоху данные стали главным активом бизнеса, а их защита —...
13 ноября, 2025
Защита персональных данных: требования в 2025 году
Защита персональных данных: требования в 2...
Несоблюдение требований к защите персональных данных (ПДн) может повлечь серьезные последствия для...
12 сентября, 2025
Средства криптографической защиты информации: что это такое и какие бывают
Средства криптографической защиты информац...
Если ваша компания обрабатывает персональные данные (ПДн) клиентов, принимает платежи или ведет...
12 сентября, 2025
Как защитить персональные данные работников
Как защитить персональные данные работников
Каждый работодатель, обрабатывающий персональные данные (ПДн) сотрудников — это оператор. Он должен...
12 сентября, 2025

Мы используем файлы cookie. Это помогает нам анализировать взаимодействие посетителей с сайтом и делать его лучше. Продолжая пользоваться сайтом, вы соглашаетесь с использованием cookie.