Категорирование КИИ 2026: как не утонуть в штрафах
Вызовы для субъектов КИИ
Сфера безопасности критической информационной инфраструктуры (КИИ) сегодня переживает нормативный «шторм». Изменения в законодательстве, ужесточение контроля со стороны регуляторов и затягивание сроков согласования, иногда на месяцы.
Главный тренд последних двух лет — категорирование КИИ окончательно превратилось из разовой процедуры в непрерывный процесс. Если раньше пересмотр данных требовался раз в три—пять лет, то сегодня это постоянная операционная деятельность. В результате субъекты КИИ сталкиваются сразу с несколькими практическими проблемами. Вот основные из них:
Изменения законодательства
За последний год обновился целый пакет ключевых документов: изменения внесены в Постановление Правительства № 127, Приказ ФСТЭК № 236, Распоряжение Правительства № 360-Р. Параллельно утверждаются новые отраслевые особенности для различных ведомств и регулярно выходят разъяснительные письма ФСТЭК России. Каждое из них заставляет заново пересматривать результаты категорирования. Для бизнеса это выливается в серьёзные временные и финансовые издержки:
- Раньше на актуализацию уходило 2–3 недели раз в несколько лет. Сейчас из-за частоты изменений ИБ-служба вынуждена заниматься этим регулярно.
- Каждая итерация требует привлечения инженеров, юристов и методологов. Если внутренней экспертизы не хватает, приходится привлекать внешних консультантов. Это обходится рынку в среднем в 300 000 — 500 000 рублей за один пересмотр.
Расширение критериев значимости
Благодаря Постановлению Правительства РФ № 1762 (внесло изменения в ПП № 127), регулятор сместил фокус. Теперь категорирование часто привязывается не к масштабу реального ущерба от возможного инцидента, а к юридическому статусу организации.
Например, включение предприятия в реестр ОПК автоматически влечёт за собой необходимость категорирования всех задействованных в этом направлении информационных, информационно-телекоммуникационных и автоматизированных систем управления. Даже если их сбой не вызовет глобального коллапса. Пороговые значения показателей значимости при этом не снижаются. Организации, которые раньше могли «проскочить», сейчас с вероятностью 50 % переходят в статус субъектов значимых объектов КИИ. При этом бюджеты на создание комплексных систем безопасности у них чаще всего отсутствуют, так как финансовое планирование велось по «минимальному» сценарию.
Замкнутый круг согласования
Средний срок рассмотрения материалов регулятором — два месяца. За это время законодательство успевает обновиться. В итоге ИБ-специалисты попадают в бесконечный цикл доработок, тратя месяцы на актуализацию документов, которые устаревают прямо в процессе проверки.
Административные риски и судебная практика
Игнорирование требований или срыв сроков грозит штрафами. Ответственность предусмотрена статьей 19.7.15 КоАП РФ (непредставление сведений, нарушение сроков или подача недостоверных данных). К слову, регуляторы и прокуратура активно используют этот инструмент.
Кейс из практики
Алейская межрайонная прокуратура (Алтайский край) в январе 2025 года проверила соблюдение законодательства в сфере безопасности КИИ в сегменте здравоохранения. Было установлено, что местная медицинская организация не провела категорирование принадлежащих ей объектов и не направила сведения во ФСТЭК России. В результате постановлением Управления ФСТЭК России по Сибирскому федеральному округу организация признана виновной, назначен административный штраф. И хотя сумма штрафа в данном кейсе составила 25 тысяч рублей, сам факт фиксации нарушения накладывает на компанию обязанность устранить его в кратчайшие сроки под угрозой более жёстких санкций.
Три типичные ошибки при взаимодействии со ФСТЭК
Чтобы регулятор принял документы с первого раза, важно избегать трёх главных заблуждений:
Снизить риск ошибок только разовыми проверками документов сложно: категорирование требует постоянного участия специалистов из разных подразделений. Поэтому постоянно действующая комиссия на предприятии, которая занимается этими вопросами, является уже жизненной необходимостью. Согласно ПП № 127, в неё должны входить:
- Руководитель организации (или уполномоченное лицо);
- Специалисты по ИБ и ИТ;
- Специалисты профильных технологических подразделений;
- Сотрудники подразделений ГО и ЧС, а также защиты гостайны (при наличии).
По прогнозам, до конца текущего года процесс утверждения основных отраслевых особенностей завершится. Ожидается кратковременное затишье — регуляторы дадут рынку адаптироваться к сформированной практике. Однако расслабляться не стоит: следующим шагом станет планомерное расширение Единого перечня объектов КИИ на основе собираемой ФСТЭК статистики. Выиграют те компании, у которых процессы инвентаризации и категорирования активов выстроены в режиме «реального времени».
Чек-лист: как проводить категорирование
Если вы приступаете к категорированию или проводите плановый пересмотр, стоит жёстко придерживаться нескольких правил:
- Учитывайте все актуальные показатели ПП № 127 в соответствии с последними изменениями.
- Сверяйте состав объектов не только по типовым системам, но и по критическим процессам, закрепленным в Едином перечне (Распоряжение Правительства РФ № 360-р).
- Изучайте отраслевую специфику. Обязательно ориентируйтесь на утверждённые методические рекомендации именно для вашей сферы (промышленность, ТЭК, здравоохранение и т. д.).
- Мониторьте проекты документов. Изучайте проекты отраслевых изменений. Как правило, перед финальным утверждением они меняются, хоть и незначительно.
- Не отправляйте материалы по требованиям, которые ещё не вступили в силу. Если опубликован только проект документа, заранее подготовьте расчёты и согласуйте их внутри комиссии. Подавайте обновлённые сведения во ФСТЭК уже после утверждения новых требований.
