VK Cloud

Критическая информационная инфраструктура простыми словами

24 сентября 2026 г.
Станислав Погоржельский2.png
Станислав Погоржельский
Автор статьи
_blog_head_7.png

В районной больнице работают лабораторная система, электронная запись к врачу и бухгалтерия. Больница условная, но такой набор систем стоит почти в каждой районной. Главврач лечит людей. Критической инфраструктурой, по его мнению, занимаются энергетики и связисты. Логика понятна. Закон смотрит иначе. Здравоохранение стоит в списке сфер КИИ рядом с энергетикой. Значит, лабораторная система больницы это объект КИИ, а сама больница субъект. Её мнения никто не спрашивает, потому что статус возникает сам, как только система попадает под определение закона.

Объект КИИ

Определения даёт 187-ФЗ. Объектом КИИ закон называет информационную систему, информационно-телекоммуникационную сеть или АСУ, которая работает в одной из критических сфер. Сама КИИ складывается из таких объектов и сетей связи между ними.

Сферы закон называет поимённо. Здравоохранение, наука, транспорт, связь, энергетика, государственная регистрация прав на недвижимость, банки и финансовый рынок, ТЭК, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. ИТ как отрасли в списке нет. ИТ-компания становится субъектом только через собственную систему в одной из этих сфер, например как оператор связи.

Под закон попадает отдельная система. У больницы из примера объектом КИИ становится лабораторная система. Бухгалтерия останется за рамками, потому что медицинскую помощь она не обеспечивает.

Субъект КИИ

Субъектом КИИ закон считает госорган, госучреждение или российское юрлицо, которому объект принадлежит на праве собственности, аренды или на другом законном основании. Субъектом считается и тот, кто обеспечивает взаимодействие объектов между собой, например оператор связи. Индивидуальных предпринимателей из числа субъектов исключили с 1 сентября 2025 года поправками 58-ФЗ.

Так что районная больница как госучреждение здравоохранения субъектом становится автоматически. Вопрос только в том, какие из её систем окажутся объектами и с какой категорией.

От сферы к объекту КИИ

От сферы к объекту КИИ

Путь от отрасли до конкретной системы состоит из трёх шагов.

ШагСодержание
1. СфераЗдравоохранение, наука, транспорт, связь, энергетика, госрегистрация прав на недвижимость, финансы, ТЭК, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая промышленность
2. Субъект КИИГосорган, госучреждение, российское юрлицо, которому принадлежит объект; ИП с 1 сентября 2025 года не входят
3. Объект КИИКонкретная система: ИС, сеть или *АСУ*, а не организация целиком

Пример: районная больница — лабораторная система может стать объектом КИИ, бухгалтерия нет.

Три категории значимости

Дальше субъект категорирует свои объекты. Критерии задаёт статья 7 закона: социальная, политическая, экономическая и экологическая значимость, а ещё значимость для обороны, безопасности и правопорядка. Показатели по каждому критерию и их пороговые значения расписаны в постановлении № 127. Категорий три. Самая высокая из них первая. Объект с категорией называют значимым, коротко ЗОКИИ.

Сколько людей останется без услуги, если система перестанет работать, и каким будет ущерб? Ответы на эти вопросы и дают категорию. Получается, категория измеряет последствия отказа. Объект, который не дотянул ни до одной, категории не получает, но сведения о нём всё равно уходят во ФСТЭК. В реестр значимых объектов он при этом не попадает. Чем выше категория, тем длиннее базовый набор мер защиты по приказу ФСТЭК № 239.

Важно знать

Я перечитывал правила категорирования в двух редакциях, старой и ноябрьской 2025 года. Разница в том, откуда берётся список объектов. Раньше субъект составлял его сам. Теперь категорированию подлежат объекты из перечней типовых отраслевых объектов, которые правительство утверждает по отраслям. Для главврача это означает две развилки. Пока перечня для здравоохранения нет, ориентир прежний, критерии статьи 7 и показатели постановления № 127. Когда перечень появится, ответ будет в нём, а уже присвоенные категории придётся сверить с новыми показателями.

Категорирование объектов КИИ

Категорирование объектов КИИ

Оценка значимости объекта проводится по критериям: социальная, политическая, экономическая, экологическая значимость, а также значимость для обороны и правопорядка. С осени 2025 года список объектов для оценки задают перечни типовых отраслевых объектов.

ИсходЧто означает
1, 2 или 3 категория (ЗОКИИ)Реестр *ФСТЭК*, система безопасности по приказам № 235 и № 239, доверенные *ПАК* и российское ПО
Без категорииОбъект остаётся на учёте у *ФСТЭК*, но не попадает в реестр значимых

Пять обязанностей субъекта

Обязанности субъекта по закону и подзаконным актам такие:

  1. Провести категорирование и отправить сведения во ФСТЭК. Значимые объекты попадают в реестр.
  2. Построить систему безопасности значимых объектов по приказам ФСТЭК № 235 и № 239.
  3. Сообщать о компьютерных инцидентах в НКЦКИ и работать с ГосСОПКА. По приказу ФСБ № 547 на значимом объекте на это три часа с момента обнаружения, на остальных объектах КИИ сутки.
  4. Возложить полномочия по ИБ на заместителя руководителя. Этого требует Указ № 250. Тот же указ с 1 января 2025 года запрещает средства защиты информации из недружественных стран и услуги по ИБ от организаций оттуда же.
  5. Переводить значимые объекты на доверенные ПАК по постановлению № 1912 и на российское ПО по 58-ФЗ.

Ответственность

Самая заметная норма это статья 274.1 УК РФ. Под неё подпадают и атаки, и нарушение правил эксплуатации. Если нарушение повлекло уничтожение, блокирование, модификацию или копирование информации в КИИ, срок доходит до шести лет. При тяжких последствиях до десяти.

Статья 13.12.1 КоАП грозит организации штрафом до 100 тыс. рублей за нарушение требований к защите значимых объектов и до 500 тыс. за нарушение порядка информирования об инцидентах. С 20 апреля 2026 года к ней добавилась статья 13.12.2 о нарушении правил эксплуатации, тоже до 500 тыс. рублей организации. Для неё хватает нарушенного регламента, а последствия доказывать не нужно.

Важно знать

Правила эксплуатации своих объектов субъект пишет сам. Штраф по статье 13.12.2 КоАП наступает за отступление от собственного документа — последствия доказывать не нужно, достаточно нарушенного регламента. Поэтому писать такой документ стоит так, чтобы его можно было реально выполнить.

Снова больница

Главврачу из примера для начала хватит трёх шагов:

  1. Составить список систем и оценить каждую по критериям статьи 7, а когда появится отраслевой перечень для здравоохранения, сверить список с ним.
  2. Утвердить правила эксплуатации для каждого объекта КИИ и ознакомить с ними под подпись всех, кто с ним работает, включая подрядчиков.
  3. Если лабораторная система получит категорию, решения для неё брать из реестров: ПО из реестра российского ПО, оборудование из реестра радиоэлектронной продукции, средства защиты с сертификатом ФСТЭК. Такой сертификат есть, например, у ПАК Private Cloud. Он допускает применение на значимых объектах первой категории.

Короче говоря

  1. Статус субъекта КИИ возникает по сфере деятельности и наличию систем в ней. Больница становится субъектом наравне с энергетиками.
  2. Объектом КИИ признаётся отдельная система. У больницы это лабораторная система, бухгалтерия остаётся обычной ИС.
  3. С ноября 2025 года список объектов для категорирования задаёт отраслевой перечень правительства, а субъект сверяет с ним свои системы.
  4. Сведения об объекте без категории тоже уходят во ФСТЭК, просто без записи в реестре значимых.
  5. С 20 апреля 2026 года штраф до 500 тыс. рублей наступает за нарушенный регламент без всякого ущерба.

Оставьте заявку, чтобы получить консультацию

Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

            Узнавайте о выходе новых статей в блоге первыми!

            Будем держать в курсе новостей и облачных трендов

            section-subscribe_2x.png
              section-subscribe_2x.png
              Теги: критическая инфраструктура, информационная безопасность, 187-ФЗ, ФСТЭК, Private Cloud
              Ссылка скопирована
              Поделиться

              Почитать по теме

              _blog_head_8.png
              17 сентября

              Конфиденциальная информация в законодательстве РФ: виды, режимы и ответственность

              _blog_head_15.png
              17 сентября

              VPN-туннель: как устроено защищённое соединение и какие протоколы его обеспечивают

              40+ готовых сервисов