Категорирование объектов КИИ — категории значимости, требования, ответственность

Категорирование объектов КИИ — это процедура присвоения объекту критической информационной инфраструктуры одной из трёх категорий значимости (1, 2 или 3) в соответствии с Постановлением Правительства РФ №127 от 08.02.2018.

Простыми словами: Это определение того, насколько серьёзные последствия будут, если вашу систему взломают — и какие меры защиты нужно применять.

Что такое категорирование объектов КИИ?

Критическая информационная инфраструктура (КИИ) — это объекты, информационные системы и сети, нарушение работы которых может привести к значительным негативным последствиям для безопасности Российской Федерации. Федеральный закон №187-ФЗ «О безопасности критической информационной инфраструктуры РФ» устанавливает обязательные требования к субъектам КИИ.

К субъектам КИИ относятся организации в следующих сферах:

  • Энергетика: электростанции, подстанции, электрические сети.
  • Транспорт: аэропорты, железные дороги, морские порты, системы управления движением.
  • Связь: операторы связи, центры обработки данных, системы передачи данных.
  • Финансы: банки, платёжные системы, биржи.
  • Атомная промышленность: АЭС, предприятия ядерного цикла.
  • Оборонная промышленность: предприятия ВПК.
  • Здравоохранение: системы жизнеобеспечения, медицинские информационные системы.

📌 Важно: Все субъекты КИИ обязаны провести категорирование своих объектов и утвердить его в ФСТЭК России. Срок — не позднее 1 года с момента включения объекта в реестр КИИ.

Категории значимости объектов КИИ

В зависимости от масштаба последствий нарушения безопасности, объектам КИИ присваивается одна из трёх категорий значимости:

Схема категорий значимости КИИ
Схема: категории значимости кии — инфографика для наглядного представления информации

⚠️ Внимание: Для объектов 1 и 2 категории требования по защите наиболее строгие, включая обязательную аттестацию, использование сертифицированных СЗИ и внедрение систем мониторинга 24/7.

Основные требования по защите КИИ

Защита объектов КИИ регламентируется следующими документами:

ДокументСодержаниеОбязательность
187-ФЗ «О безопасности КИИ» Основной закон, определяющий общие требования к защите КИИ Обязателен
Приказ ФСТЭК № 239 Требования по обеспечению безопасности значимых объектов КИИ Обязателен
Приказ ФСТЭК № 235 Перечень мер защиты информации в ГИС, АСУ ТП, КИИ Обязателен
Приказ ФСТЭК № 236 Форма акта категорирования Обязателен
Постановление Правительства № 127 Правила категорирования объектов КИИ Обязателен
Постановление Правительства № 126 Порядок ведения реестра КИИ Обязателен

Ключевые меры защиты КИИ:

  • Категорирование — определение категории значимости.
  • Аттестация — подтверждение соответствия требованиям (обязательна для 1 и 2 категории).
  • Использование сертифицированных СЗИ — только средства с сертификатами ФСТЭК.
  • Мониторинг — непрерывный контроль защищённости (24/7).
  • Реагирование на инциденты — план действий при атаке.
  • Обучение персонала — регулярные тренинги по ИБ.
  • Разработка модели угроз — актуальный перечень угроз для объекта.

📌 Важно: Для объектов КИИ 1 и 2 категории обязательна аттестация в системе ФСТЭК. Без аттестата эксплуатация объекта запрещена.

Пошаговый порядок категорирования

Категорирование проводится владельцем объекта КИИ. Процедура включает следующие этапы:

Пошаговый порядок категорирования КИИ
Схема: пошаговый порядок категорирования кии — инфографика для наглядного представления информации
ЭтапДействиеОтветственныйСрок
1. Определение объекта Идентификация всех информационных систем и сетей, относящихся к КИИ Руководитель субъекта КИИ 1-2 месяца
2. Оценка последствий Анализ возможного ущерба при нарушении работы объекта Комиссия по категорированию 1 месяц
3. Присвоение категории Назначение 1, 2 или 3 категории на основе оценки последствий Комиссия по категорированию 1 неделя
4. Утверждение акта Руководитель организации утверждает акт категорирования Руководитель субъекта КИИ 1 неделя
5. Направление в ФСТЭК Акт направляется в ФСТЭК для регистрации Служба безопасности 10 рабочих дней

Важные сроки:

  • Категорирование должно быть проведено не позднее 1 года с момента включения объекта в реестр КИИ.
  • Акт направляется в ФСТЭК в течение 10 рабочих дней после утверждения.
  • При изменении структуры объекта или масштаба последствий проводится перекатегорирование.

⚠️ Внимание: Пропуск сроков категорирования — грубое нарушение требований 187-ФЗ, которое влечёт административную ответственность.

Ответственность за нарушения

За нарушение требований по защите КИИ предусмотрена серьёзная ответственность:

Вид ответственностиНаказаниеНормативный акт
Административная Штраф на юридических лиц — до 1 000 000 руб. КоАП РФ ст. 13.12
Административная Штраф на должностных лиц — до 50 000 руб. КоАП РФ ст. 13.12
Административная Штраф за нарушение защиты ПДн на объектах КИИ КоАП РФ ст. 13.11
Приостановка деятельности На срок до 90 суток (по решению суда) КоАП РФ
Уголовная До 10 лет лишения свободы УК РФ ст. 274.1
Дисциплинарная Выговор, увольнение (для госслужащих) Трудовой кодекс

⚠️ Внимание: Отсутствие категорирования объекта КИИ или использование несертифицированных СЗИ — грубое нарушение, которое может привести к приостановке деятельности организации.

Отличие КИИ от других объектов

Объекты КИИ имеют принципиальные отличия от обычных объектов информатизации:

ПараметрКИИОбычный объект информатизации
Категорирование Обязательно (1-3 категории) Не требуется
СЗИ Только сертифицированные ФСТЭК Рекомендуются сертифицированные
Аттестация Обязательна (для 1 и 2 категории) По решению собственника
Мониторинг Обязателен (24/7) Рекомендуется
Реагирование План реагирования обязателен Рекомендуется
Ответственность Уголовная (до 10 лет) Административная
Регулятор ФСТЭК России Зависит от информации
Модель угроз Обязательна По требованию

📌 Важно: Если ваша организация относится к субъектам КИИ, требования к защите значительно выше, чем для обычных компаний. На это нужно закладывать бюджет и время.

Алгоритм действий для субъекта КИИ

Для организаций, которые являются субъектами КИИ, рекомендуется следующий алгоритм действий:

  1. Шаг 1. Определите, являетесь ли вы субъектом КИИ
    • Проверьте, относится ли ваша организация к сферам из 187-ФЗ (энергетика, транспорт, связь, финансы, атомная и оборонная промышленность, здравоохранение).
    • Если да — вы обязаны соблюдать требования закона.
  2. Шаг 2. Создайте комиссию по категорированию
    • Назначьте ответственных лиц (руководитель, ИБ-специалист, технический специалист).
    • Разработайте план работ и график.
  3. Шаг 3. Проведите инвентаризацию объектов
    • Определите все объекты, которые относятся к КИИ (ИС, сети, оборудование).
    • Опишите их структуру, функции и связи.
  4. Шаг 4. Оцените последствия
    • Определите, какие последствия будут при нарушении работы каждого объекта.
    • Присвойте категорию значимости (1, 2 или 3).
  5. Шаг 5. Утвердите акт категорирования
    • Оформите акт по форме Приказа № 236.
    • Утвердите у руководителя организации.
  6. Шаг 6. Направьте акт в ФСТЭК
    • В течение 10 рабочих дней после утверждения.
    • Получите регистрацию в реестре.
  7. Шаг 7. Внедрите меры защиты
    • В зависимости от категории выберите сертифицированные СЗИ.
    • Проведите аттестацию объекта.
    • Внедрите систему мониторинга.

📌 Рекомендация: Начинайте процесс категорирования как можно раньше. Срок в 1 год может оказаться недостаточным для крупных организаций.

Частые ошибки при категорировании

При категорировании объектов КИИ организации часто допускают следующие ошибки:

ОшибкаПоследствияКак избежать
Неполная инвентаризация объектов Часть объектов остаётся без категории Провести полный аудит всех ИС и сетей
Занижение категории Недостаточные меры защиты, риск утечки Объективно оценивать последствия
Пропуск сроков Административная ответственность Начинать процесс заранее
Отсутствие комиссии Неправильное категорирование Создать комиссию с участием ИБ-специалистов
Неправильное оформление акта Отказ ФСТЭК в регистрации Использовать форму из Приказа № 236
Затягивание внедрения мер защиты Объект остаётся незащищённым Разработать план мероприятий сразу после категорирования

⚠️ Внимание: Самая частая ошибка — попытка занизить категорию, чтобы снизить требования к защите. Это не только незаконно, но и опасно: при реальной атаке последствия будут катастрофическими.

Часто задаваемые вопросы (FAQ)

Какие объекты подлежат категорированию?
Все объекты КИИ в сферах энергетики, транспорта, связи, финансов, атомной и оборонной промышленности, здравоохранения.
Какой срок для категорирования?
Акт категорирования должен быть утверждён в течение 1 года с момента включения объекта в реестр КИИ.
Кто утверждает категорию?
Руководитель организации-владельца объекта КИИ. Акт направляется в ФСТЭК для регистрации.
Можно ли изменить категорию?
Да, при изменении структуры объекта или масштаба последствий. Перекатегорирование проводится по той же процедуре.
Что будет, если не провести категорирование?
Нарушение требований 187-ФЗ влечёт административную ответственность (штрафы до 1 млн руб.) и приостановку деятельности.
Какие СЗИ можно использовать на объектах КИИ?
Только сертифицированные ФСТЭК России. Например, ПЭВМ «Обруч-М2», маскираторы «Маис», средства криптозащиты из реестра ФСТЭК.
Обязательна ли аттестация для объектов КИИ 3 категории?
Для 3 категории аттестация рекомендуется, но не является обязательной. Однако для 1 и 2 категории — обязательна.
Какой регулятор контролирует КИИ?
Основной регулятор — ФСТЭК России. Также контроль осуществляют отраслевые регуляторы (Банк России, Минэнерго и др.).
Что такое реестр КИИ?
Реестр КИИ — это государственная база данных объектов критической информационной инфраструктуры, которую ведёт ФСТЭК России.
Как попасть в реестр КИИ?
Организация вносится в реестр на основании заявления в ФСТЭК. После этого начинается отсчёт срока для категорирования.
Нужно ли категорировать подрядчиков КИИ?
Да, если они обрабатывают информацию КИИ или имеют доступ к объектам КИИ.
Какие штрафы за нарушение КИИ?
Для юридических лиц — до 1 000 000 руб. по ст. 13.12 КоАП РФ. При наличии ущерба — уголовная ответственность до 10 лет.
Как часто нужно пересматривать категорию?
Категория пересматривается при изменении структуры объекта или масштаба последствий. Плановый пересмотр не реже 1 раза в 3 года.
Что делать, если объект перестал быть КИИ?
Подать заявление в ФСТЭК об исключении объекта из реестра КИИ.
Какие документы нужны для категорирования?
Акт категорирования по форме Приказа № 236, а также обосновывающие материалы (оценка последствий, перечень объектов).

Экспертная помощь по ИБ

Ответим на любые вопросы по защите информации и поможем выбрать решение

Или звоните: +7 (495) 777-75-77