Категорирование объектов КИИ: пошаговая инструкция для организаций

Категорирование объектов КИИ: пошаговая инструкция для организаций

Категорирование объектов критической информационной инфраструктуры (КИИ) в 2026 году обрело новые контуры. Если раньше компании самостоятельно решали, какие системы подпадают под действие 187-ФЗ, и присваивали им категории значимости, руководствуясь общими показателями из постановления № 127, то теперь процесс стал формализованным, предсказуемым и жестко привязанным к отраслевым типовым перечням.

Главная цель изменений — убрать неопределенность и сделать так, чтобы ни одна критическая система не осталась вне периметра защиты. В этой статье — пошаговая инструкция по категорированию объектов КИИ с учетом всех изменений, вступивших в силу с начала 2026 года.

Содержание

  1. Предпосылки: почему изменился подход к категорированию
  2. Как работает категорирование ОКИИ в 2026 году
  3. Практический аспект: пошаговый план для организации
  4. Подводные камни и правовые риски
  5. Заключение

Предпосылки: почему изменился подход к категорированию

До 2026 года процесс категорирования объектов КИИ был устроен по принципу «самообслуживания». Субъекты КИИ (компании) определяли, какие информационные системы относятся к критическим, создавали комиссии по категорированию, оценивали последствия и присваивали категории, руководствуясь общими для всех отраслей показателями. На практике это привело к неоднородной картине: одни организации избыточно включали системы в контур КИИ, боясь санкций, другие, напротив, трактовали закон слишком узко и минимизировали обязательства.

Представители ФСТЭК России уже отмечали, что основная часть нарушений связана с несоответствием фактического состава объектов сведениям в реестре. Регулятор пришел к выводу, что абстрактных ориентиров недостаточно, поэтому требования сместились в сторону формализованных критериев.

Результатом стал пакет документов, принятых в конце 2025 — начале 2026 года:

  • Постановление Правительства № 1762 от 7 ноября 2025 г. — внесло изменения в правила категорирования, сместив фокус с «критических процессов» на «типовые объекты».
  • Распоряжение Правительства № 360-р от 26 февраля 2026 г. — утвердило перечни типовых отраслевых объектов КИИ для 14 отраслей.
  • Отраслевые постановления (№ 92 для финансового сектора, № 246 для науки, аналогичные для других сфер) — закрепили особенности расчета показателей значимости.

Дмитрий Кузин

Начальник управления реализации проектов Cloud Networks

Основным документом, регулирующим сферу критической информационной инфраструктуры, является Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Следующими наиболее важными документами являются постановление Правительства от 08.02.2018 № 127 (актуальная редакция от 07.11.2025 г.) и распоряжение Правительства от 26.02.2026 № 360-р. ПП № 127 определяет порядок проведения категорирования ОКИИ, основные этапы и сроки, устанавливает показатели и критерии значимости, на основании которых определяется итоговая категория значимости ОКИИ. РП № 360-р утверждает перечень типовых отраслевых объектов КИИ. Типовые перечни и связанные с ними изменения в правилах категорирования — важное новшество в законодательстве в сфере КИИ, которое существенно меняет порядок проведения категорирования. Это позволяет бизнесу определиться, что составляет базовый набор ИТ-систем, которые по своей природе потенциально критичны, и учесть этот фактор при обеспечении соответствия законодательству.

Это позволяет бизнесу определиться, что составляет базовый набор ИТ-систем, которые по своей природе потенциально критичны, и учесть этот фактор при обеспечении соответствия законодательству.

Как работает категорирование ОКИИ в 2026 году

Распоряжение № 360-р, опубликованное 26 февраля 2026 года, содержит 14 разделов, охватывающих все ключевые сферы: здравоохранение, науку, транспорт (воздушный, автомобильный, железнодорожный, морской, метрополитен), связь, энергетику, государственную регистрацию недвижимости, банковскую и финансовую сферы, топливно-энергетический комплекс, атомную энергетику, оборонную, ракетно-космическую, горнодобывающую, металлургическую и химическую промышленность.

Алена Лукашева

Заместитель руководителя департамента консалтинга и аудита iTPROTECT

Важный нюанс состоит в том, что по публичным планам ФСТЭК России единый перечень типовых отраслевых объектов находится на стадии утверждения и ожидается к публикации во II квартале 2026 года. До его выхода на практике используются действующие ведомственные перечни по отдельным сферам. После официального утверждения единого перечня потребуется дополнительная сверка ранее сформированного контура объектов с утвержденными типами и, при необходимости, корректировка результатов категорирования и сопутствующей документации.

Для каждого типового объекта в перечне указаны два признака значимости:

  • типовые процессы (функции) — что именно делает система;
  • виды деятельности субъекта КИИ с привязкой к кодам ОКВЭД.

Например, в сфере здравоохранения типовым объектом КИИ является информационная система для управления рентген-аппаратом с функцией формирования изображений пациента, полученных на диагностических приборах. Для банковской сферы перечень включает автоматизированные банковские системы (АБС), системы дистанционного банковского обслуживания (ДБО), процессинговые системы, системы центрального депозитария и регистратора, системы НПФ, страховых организаций и МФО. Наличие информационной системы такого типа у субъекта — это автоматический признак ее значимости.

Никита Фотин

Ведущий инженер группы систем защиты АСУ ТП компании «Газинфорсервис»

Для случаев, когда критичные процессы в организации относятся к различным сферам деятельности, стоит использовать методические материалы по категорированию по соответствующим сферам. В данном случае потребуется расширить состав комиссии по категорированию, включив соответствующих членов комиссии согласно рекомендациям от регулятора. В конечном итоге система обеспечения защиты значимого ОКИИ в любом случае будет единой вне зависимости от состава критичных ресурсов, включая организационные и технические меры защиты.

Если типовой перечень отвечает на вопрос «какие системы значимы», то отраслевые постановления (№ 92 для финансов, № 246 для науки и аналогичные для других отраслей) отвечают на вопрос «какую категорию присвоить».

Категория значимости (I, II или III) теперь присваивается на основе расчета формализованных показателей. Для каждого типа объекта в отраслевых особенностях прописаны конкретные формулы:

  • для систем ДБО, АБС и процессинга в банках категория зависит от среднедневного количества операций по переводу денежных средств;
  • для систем центрального депозитария — от количества ценных бумаг на учете;
  • для систем НПФ — от объема пенсионных накоплений и резервов.

Алена Лукашева

Заместитель руководителя департамента консалтинга и аудита iTPROTECT

Исходные данные для расчетов собираются у владельцев процессов и эксплуатации, а также у финансового блока. Как правило, требуются подтверждаемые показатели: фактический охват потребителей/пользователей услуг, территория оказания услуги, объемы перевозок/обслуживания, параметры непрерывности (допустимый простой), финансовые данные для оценки ущерба, для технологических контуров — также сведения, связанные с промышленной безопасностью и возможными физическими последствиями. Отраслевые методические рекомендации, если они утверждены, помогают унифицировать расчеты: фиксируют приоритетные источники данных (отчетность, регламенты, производственные показатели, SLA, статистика инцидентов и простоев) и порядок разрешения спорных трактовок.

Пример из финансового сектора: категория значимости для системы ДБО рассчитывается по показателю № 10 из перечня критериев значимости, который привязан к объему операций. Если банк проводит более 100 тысяч операций в день, система автоматически получает I категорию.

Для сферы науки в постановлении № 246 указано, что при расчете показателей нужно учитывать уровень готовности разрабатываемых технологий (не ниже 7-го), использование вредных и опасных веществ, выполнение работ в рамках международных договоров или гособоронзаказа.

Виктория Меньшова

Консультант по информационной безопасности, «КИТ»

Возможны также ситуации, когда какие-либо ИС, ИТКС, АСУ не соответствуют типам ИС, ИТКС, АСУ, включенных в перечни типовых отраслевых объектов КИИ, но масштаб возможных последствий в случае возникновения компьютерных инцидентов соответствует показателям критериев значимости и их значениям. В данном случае необходимо эти ИС, ИТКС, АСУ также включить в перечень подлежащих категорированию, провести категорирование и присвоить категорию значимости, направить сведения о таком объекте КИИ, а также предложения о дополнении перечней типовых отраслевых объектов КИИ.

Постановление № 246 и аналогичные документы по другим отраслям фиксируют четкую последовательность действий:

Шаг 1. Выявление информационных систем, сетей и АСУ, соответствующих типовым объектам из перечня.

Шаг 2. Оценка масштаба возможных последствий в случае компьютерных инцидентов (с учетом наихудших сценариев, зависимостей между объектами и данных о прошлых инцидентах).

Шаг 3. Присвоение каждой системе одной из категорий значимости (I, II, III) либо принятие решения об отсутствии необходимости присвоения категории.

Дмитрий Кузин

Начальник управления реализации проектов Cloud Networks

П.11 ПП №127 определяет состав постоянно действующей комиссии по категорированию. Обязательными членами комиссии должны быть руководители и главные специалисты служб, имеющих непосредственное отношение к системам и объектам, определяющим вид деятельности субъекта: метрологи, технологи, энергетики, механики, работники службы ИТ, транспортной и логистической службы и т.д. Крайне желательно дополнительно включать представителей служб, которые прямо или косвенно будут задействованы в процессе расчетов показателей критериев значимости: финансово-экономический блок, бухгалтерия, держатели договоров гособоронзаказа, юридическая служба. Председателем комиссии как правило является руководитель субъекта (ГД), или уполномоченное им лицо, обычно уровня не ниже исполнительного директора/главного инженера/технического директора.

Если система не попала в типовой перечень, но субъект КИИ считает, что она значима, он может присвоить ей категорию самостоятельно и направить предложение о дополнении перечня во ФСТЭК. А если система соответствует типовому перечню, но масштаб последствий незначителен, субъект может принять решение не присваивать категорию — но это решение должно быть документально обосновано.

С 2027 года субъекты КИИ обязаны ежегодно, не позднее 10-го рабочего дня года, направлять регулятору:

  • информацию об актуальном перечне значимых объектов КИИ;
  • решение о пересмотре (либо об отсутствии необходимости пересмотра) присвоенных категорий по результатам оценки за предшествующий календарный год.

Кредитные и некредитные финансовые организации направляют эти сведения в Банк России, остальные субъекты финансового сектора — в Министерство финансов РФ.

Важное нововведение — ускоренная процедура реагирования на запросы ФСТЭК. Если регулятор получает информацию о том, что организация работает в одной из отраслей КИИ, но сведения об объектах не предоставила, он направляет требование с указанием срока — около 60 календарных дней. За это время компании нужно успеть провести категорирование или подтвердить, что объекты отсутствуют. В противном случае ее грозит возбуждение дела об административном правонарушении.

Тимофей Поляков

Руководитель управления развития системной интеграции, аудита и консалтинга BI.ZONE

Для всех значимых ОКИИ обязательно выстраивание взаимодействия с ГосСОПКА через НКЦКИ. Категорию значимости необходимо пересматривать при изменении условий функционирования ОКИИ или показателей критериев значимости, а также не реже одного раза в пять лет.

Штрафы по ст. 13.12.1 КоАП составляют для должностных лиц от 10 до 50 тыс. руб., для юридических — от 50 до 100 тыс. руб.

Практический аспект: пошаговый план для организации

Первая задача — определить, входите ли вы в периметр КИИ. Субъектами КИИ признаются организации, работающие в 14 отраслях, перечисленных в распоряжении № 360-р. Если деятельность компании относится к одной из них, она обязана проводить категорирование. Исключение составляют организации, которые могут доказать, что их ИТ-системы не задействованы в критических процессах.

Алена Лукашева

Заместитель руководителя департамента консалтинга и аудита iTPROTECT

Координатором процесса чаще всего становится ИБ-подразделение (как владелец регуляторной повестки и взаимодействия с регулятором) или ИТ-блок (как владелец инвентаризации и технических данных). Выбор зависит от того, где в компании сосредоточена реальная ответственность за ИТ-инфраструктуру и качество исходных данных. При формировании комиссии важно не ограничиваться ИБ и ИТ.

Без владельцев бизнес-процессов невозможно корректно оценить последствия инцидента: где остановится деятельность, какой будет масштаб простоя, кто пострадает и какие потери реалистичны. В ряде отраслей критично участие профильных технических специалистов, а также подразделения промышленной безопасности — особенно когда речь идет об АСУ ТП и технологических процессах.

Также стоит учитывать, что комиссия может расширяться за счет внешних участников, представителей профильных государственных органов или организаций, отвечающих за отраслевую политику и регулирование. Например, в атомной отрасли это могут быть представители отраслевого контура — организации системы «Росатома».

Следующий этап — инвентаризация ИТ-систем. Необходимо сопоставить все ваши информационные системы, сети и АСУ с типовыми перечнями. В каждом случае нужно определить:

  • тип системы (АБС, ДБО, МИС, АСУ ТП и т.д.);
  • описание выполняемых функций;
  • коды ОКВЭД, соответствующие деятельности организации.

Системы, которые попали в типовой перечень, подлежат обязательному категорированию.

Алена Игнатьева

Руководитель направления консалтинга и аудита информационной безопасности STEP LOGIC

Если объект не соответствует критериям значимости (по всем критериям — ниже минимальных значений), ему присваивается статус «без категории». Такие объекты не включаются в реестр значимых объектов КИИ и не требуют специальных мер защиты по 187-ФЗ. Если хотя бы по одному из критериев значимости объект получил первую категорию, то оценку остальных критериев можно не выполнять. Объекту присваивается первая категория.

Третий шаг — это расчет категории значимости. Для этого организации должны учитывать отраслевые особенности, утвержденные для их сферы. Для финансового сектора — постановление № 92, для науки — № 246, для других отраслей — аналогичные документы.

После определения значения показателей для каждой системы (объем операций, количество клиентов, масштаб возможного ущерба) ей нужно присвоить категорию I, II или III.

Виктория Меньшова

Консультант по информационной безопасности, «КИТ»

При сборе информации о показателях необходимо привлекать специалистов, которые непосредственно работают с категорируемым объектом, и специалистов из отдела по информационной безопасности. В зависимости от оцениваемого показателя организации также могут привлекать и других специалистов организации, которые помогут достоверно собрать сведения для расчета и (или) определения возможного ущерба.

Полученные результаты нужно оформить в виде акта категорирования по форме, утвержденной ФСТЭК. Документ должен содержать

  • перечень всех объектов КИИ с указанием категорий;
  • обоснование присвоения каждой категории (расчет показателей);
  • информацию о системах, которые не были отнесены к КИИ (с обоснованием).

Последний этап — это отправка сведений во ФСТЭК или отраслевому регулятору (для финансового сектора — через Банк России или Минфин). Категорирование нужно провести уже в 2026 году, затем ежегодно подтверждать — начиная с 2027 года, до 10-го рабочего дня января.

Алена Игнатьева

Руководитель направления консалтинга и аудита информационной безопасности STEP LOGIC

Акт категорирования оформляется по утвержденной форме. В нем указываются: перечень объектов с обоснованием включения; описание угроз и нарушителей; результаты оценки последствий по каждому критерию; итоговая категория значимости или статус «без категории»; подписи членов комиссии. К акту прилагаются: инвентаризационные документы, паспорта систем, договоры с поставщиками ИТ-услуг, методики расчета ущерба, протоколы комиссии, а также форма «Сведения о присвоении категории» (приказ ФСТЭК № 236).

Тимофей Поляков

Руководитель управления развития системной интеграции, аудита и консалтинга BI.ZONE

В качестве хорошей практики при подготовке акта может использоваться форма сведений об ОКИИ в соответствии с приказом ФСТЭК России № 236. Однако важно различать акт категорирования и сведения о результатах категорирования по приказу № 236. Во ФСТЭК направляются именно сведения, а не сам акт.

Если на запрос ФСТЭК компания получила требование представить информацию, у нее есть 60 дней на выполнение запроса.

Подводные камни и правовые риски

Перечень типовых объектов не является абсолютно закрытым. Организации могут оспаривать отнесение конкретной системы к типовой модели, указывая на ее вспомогательный или сервисный характер. Однако такой спор может быть разрешен только в судебном порядке, и суды, скорее всего, будут оценивать совокупность факторов, а не формальное соответствие перечню.

Категоризация теперь неразрывно связана с требованием использовать на значимых объектах КИИ ПО из реестра отечественного ПО и, в перспективе, доверенные программно-аппаратные комплексы (ДПАК). Если объекту присвоена категория, на него автоматически распространяются требования по импортозамещению.

В распределенных системах возникает вопрос: является ли критичным весь цифровой контур или только его функциональное ядро? Если система разнесена по разным сегментам, категорирование нужно проводить для каждого сегмента, который выполняет критическую функцию.

Виктория Меньшова

Консультант по информационной безопасности, «КИТ»

Для расчета показателей, требующих общей оценки наличия негативных последствий необходимо, обратить внимание на особенности функционирования самого объекта, возникнут ли негативные последствия в случае возникновения компьютерных инцидентов? Необходимо понять, какие процессы обеспечивает объект, исходя из его сферы функционирования. Распространенной ошибкой является то, что организации не учитывают, что ущерб может быть нанесен даже собственным работникам, которые работают на объектах с повышенной опасностью. Особенности критериев выбора негативных последствий необходимо смотреть в отраслевых особенностях категорирования.

Отдельно стоит сказать про ответственность за бездействие. Если организация не провела категорирование, но регулятор сочтет это необоснованным, последствия могут быть серьезными: от штрафов до принудительного включения объектов в реестр и внеплановых проверок.

60 дней на ответ по запросу ФСТЭК — это очень сжатый срок для проведения полного категорирования с нуля. Если у компании нет актуального учета инфраструктуры, времени может не хватить. Поэтому необходимо уже сейчас позаботиться об этих рисках.

Заключение

Категорирование объектов КИИ в 2026 году превратилось в формализованную процедуру с четкими ориентирами. Для бизнеса это одновременно и упрощение, и вызов. С одной стороны, больше не нужно гадать, какие системы являются критическими, — все перечислено в распоряжении № 360-р. С другой стороны, теперь нельзя отложить категорирование «на потом»: если ФСТЭК направит запрос, на ответ есть всего два месяца.

Главная рекомендация: в кратчайшие сроки провести инвентаризацию систем, сопоставить их с типовыми перечнями, рассчитать категории. Задача на второе полугодие 2026 года — направить сведения в ФСТЭК. Это позволит избежать рисков, что критическая система останется без должного уровня защиты. А цена такого риска может оказаться кратно выше затрат на своевременное категорирование.

похожие материалы

Стрелочка
Стрелочка
Международные APT-хакеры c коммерческими целями: пошпионить и заработать
Международные APT-хакеры c коммерческими целями: пошпионить и заработать

Не всегда хакерские группировки, аффилированные с некоторыми государствами, сосредоточены на одних геополитических секретах — для многих коммерческие интересы тоже становятся важным мотивирующим фактором.