Категорирование КИИ 2026: как не утонуть в штрафах

4 мин
92
3
14 сентября 2026
Категорирование КИИ 2026: как не утонуть в штрафах

Вызовы для субъектов КИИ

Сфера безопасности критической информационной инфраструктуры (КИИ) сегодня переживает нормативный «шторм». Изменения в законодательстве, ужесточение контроля со стороны регуляторов и затягивание сроков согласования, иногда на месяцы.

Главный тренд последних двух лет — категорирование КИИ окончательно превратилось из разовой процедуры в непрерывный процесс. Если раньше пересмотр данных требовался раз в три—пять лет, то сегодня это постоянная операционная деятельность. В результате субъекты КИИ сталкиваются сразу с несколькими практическими проблемами. Вот основные из них:

Изменения законодательства

За последний год обновился целый пакет ключевых документов: изменения внесены в Постановление Правительства № 127, Приказ ФСТЭК № 236, Распоряжение Правительства № 360-Р. Параллельно утверждаются новые отраслевые особенности для различных ведомств и регулярно выходят разъяснительные письма ФСТЭК России. Каждое из них заставляет заново пересматривать результаты категорирования. Для бизнеса это выливается в серьёзные временные и финансовые издержки:

  • Раньше на актуализацию уходило 2–3 недели раз в несколько лет. Сейчас из-за частоты изменений ИБ-служба вынуждена заниматься этим регулярно.
  • Каждая итерация требует привлечения инженеров, юристов и методологов. Если внутренней экспертизы не хватает, приходится привлекать внешних консультантов. Это обходится рынку в среднем в 300 000 — 500 000 рублей за один пересмотр.

Расширение критериев значимости

Благодаря Постановлению Правительства РФ № 1762 (внесло изменения в ПП № 127), регулятор сместил фокус. Теперь категорирование часто привязывается не к масштабу реального ущерба от возможного инцидента, а к юридическому статусу организации.

Например, включение предприятия в реестр ОПК автоматически влечёт за собой необходимость категорирования всех задействованных в этом направлении информационных, информационно-телекоммуникационных и автоматизированных систем управления. Даже если их сбой не вызовет глобального коллапса. Пороговые значения показателей значимости при этом не снижаются. Организации, которые раньше могли «проскочить», сейчас с вероятностью 50 % переходят в статус субъектов значимых объектов КИИ. При этом бюджеты на создание комплексных систем безопасности у них чаще всего отсутствуют, так как финансовое планирование велось по «минимальному» сценарию.

Замкнутый круг согласования

Средний срок рассмотрения материалов регулятором — два месяца. За это время законодательство успевает обновиться. В итоге ИБ-специалисты попадают в бесконечный цикл доработок, тратя месяцы на актуализацию документов, которые устаревают прямо в процессе проверки.

Административные риски и судебная практика

Игнорирование требований или срыв сроков грозит штрафами. Ответственность предусмотрена статьей 19.7.15 КоАП РФ (непредставление сведений, нарушение сроков или подача недостоверных данных). К слову, регуляторы и прокуратура активно используют этот инструмент.

Кейс из практики

Алейская межрайонная прокуратура (Алтайский край) в январе 2025 года проверила соблюдение законодательства в сфере безопасности КИИ в сегменте здравоохранения. Было установлено, что местная медицинская организация не провела категорирование принадлежащих ей объектов и не направила сведения во ФСТЭК России. В результате постановлением Управления ФСТЭК России по Сибирскому федеральному округу организация признана виновной, назначен административный штраф. И хотя сумма штрафа в данном кейсе составила 25 тысяч рублей, сам факт фиксации нарушения накладывает на компанию обязанность устранить его в кратчайшие сроки под угрозой более жёстких санкций.

Три типичные ошибки при взаимодействии со ФСТЭК

Чтобы регулятор принял документы с первого раза, важно избегать трёх главных заблуждений:

Ошибка

В чем заключается

Как правильно

Попытка скрыть объекты

Надежда на то, что регулятор не узнает о существовании определённых систем или каналов связи

У отраслевых кураторов во ФСТЭК есть эталонные архитектурные модели вашей сферы. Они в курсе, какие процессы и системы должны быть у организации вашего профиля. Будьте прозрачны.

Позиция «у нас всё защищено»

Указание нулевого ущерба в модели угроз и акте категорирования на основании того, что в компании внедрены сильные СЗИ

Регулятор требует оценивать гипотетический ущерб без учёта действующих мер защиты. Моделируйте худший сценарий, так, будто системы безопасности отключены.

Слепая вера в типовой перечень

Мнение, что если вашей системы нет в рекомендованном Правительством списке, то её не нужно категорировать.

Отраслевой перечень носит рекомендательный характер. Оценке подлежит любой объект, сбой которого может нарушить критический бизнес-процесс организации.

Снизить риск ошибок только разовыми проверками документов сложно: категорирование требует постоянного участия специалистов из разных подразделений. Поэтому постоянно действующая комиссия на предприятии, которая занимается этими вопросами, является уже жизненной необходимостью. Согласно ПП № 127, в неё должны входить:

  • Руководитель организации (или уполномоченное лицо);
  • Специалисты по ИБ и ИТ;
  • Специалисты профильных технологических подразделений;
  • Сотрудники подразделений ГО и ЧС, а также защиты гостайны (при наличии).

По прогнозам, до конца текущего года процесс утверждения основных отраслевых особенностей завершится. Ожидается кратковременное затишье — регуляторы дадут рынку адаптироваться к сформированной практике. Однако расслабляться не стоит: следующим шагом станет планомерное расширение Единого перечня объектов КИИ на основе собираемой ФСТЭК статистики. Выиграют те компании, у которых процессы инвентаризации и категорирования активов выстроены в режиме «реального времени».

Чек-лист: как проводить категорирование

Если вы приступаете к категорированию или проводите плановый пересмотр, стоит жёстко придерживаться нескольких правил:

  • Учитывайте все актуальные показатели ПП № 127 в соответствии с последними изменениями.
  • Сверяйте состав объектов не только по типовым системам, но и по критическим процессам, закрепленным в Едином перечне (Распоряжение Правительства РФ № 360-р).
  • Изучайте отраслевую специфику. Обязательно ориентируйтесь на утверждённые методические рекомендации именно для вашей сферы (промышленность, ТЭК, здравоохранение и т. д.).
  • Мониторьте проекты документов. Изучайте проекты отраслевых изменений. Как правило, перед финальным утверждением они меняются, хоть и незначительно.
  • Не отправляйте материалы по требованиям, которые ещё не вступили в силу. Если опубликован только проект документа, заранее подготовьте расчёты и согласуйте их внутри комиссии. Подавайте обновлённые сведения во ФСТЭК уже после утверждения новых требований.

Важное по теме
Новости
Читать 3 минуты
14.09.2026
Мошенники обманом получают доступ к корпоративной почте и файлам
Новости
Читать 2 минуты
14.09.2026
Сайты-клоны официальных страниц используют для кражи денег и личных данных
Новости
Читать 3 минуты
14.09.2026
Мошенники использовали почтовый домен настоящего государственного ведомства
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000