Проводим Категорирование объектов КИИ в 2026 году %%city%% по ФЗ-187!
Интеграция с личным кабинетом, IT юристы, сертифицированные специалисты ФСТЭК!
Правовой аудит статуса организации как субъекта КИИ
Первичный правовой аудит устанавливает, обладает ли организация статусом субъекта КИИ по действующей редакции Закона № 187-ФЗ. Анализируем учредительные документы, лицензии, коды ОКВЭД, характер обрабатываемой информации, структуру информационных активов и подготавливают правовое заключение с обоснованным выводом.
Разработка организационно-распорядительной документации
В рамках услуги разрабатываются: приказ о создании комиссии по категорированию, положение о комиссии, приказ о назначении ответственных за обеспечение безопасности объектов КИИ, регламенты и политики в области информационной безопасности, регламент взаимодействия с ГосСОПКА, программа обучения работников субъекта КИИ.
Категорирование и формирование акта
Юристы и технические специалисты формируют перечень объектов КИИ, проводят сверку с типовыми отраслевыми объектами, идентифицируют критические процессы (в отраслях, где такой инструмент сохранён), рассчитывают показатели критериев значимости с учётом отраслевых особенностей, готовят пояснительную записку и оформляют акт категорирования.
Подготовка сведений во ФСТЭК России и сопровождение согласования
Мы готовим сведения о результатах категорирования по актуальной форме, утверждённой Приказом ФСТЭК России № 247 от 11.07.2025, в объёме, установленном подпунктом «к» пункта 17 Правил категорирования (с указанием доменных имён и IP-адресов). Сопроводительное письмо оформляется в бумажном виде, сроки подачи - не позднее 10 рабочих дней с даты решения комиссии.
Юридическое представительство при проверках ФСТЭК и прокуратуры
При поступлении запросов ФСТЭК России, отраслевых регуляторов или органов прокуратуры мы готовим мотивированные ответы, представляют интересы субъекта КИИ в ходе проверок, обжалуем предписания и постановления о привлечении к административной ответственности, включая обжалование в судебном порядке.
Категорирование объектов критической информационной инфраструктуры - это установленная Федеральным законом от 26.07.2017 № 187-ФЗ и Правилами, утверждёнными Постановлением Правительства Российской Федерации от 08.02.2018 № 127, обязательная публично-правовая процедура, посредством которой субъект КИИ на основании сопоставления принадлежащих ему:
информационных систем,
информационно-телекоммуникационных сетей,
автоматизированных систем управления,
технологических сетей с перечнями типовых отраслевых объектов,
присваивает объекту одну из трёх категорий значимости либо принимает мотивированное решение об отсутствии необходимости её присвоения, оформляя результат актом категорирования и направляя сведения о нём во ФСТЭК России для внесения в Реестр значимых объектов КИИ.
Услуга по категорированию объектов КИИ - комплекс юридических и организационно-технических действий, выполняемых нашей организацией в интересах субъекта КИИ и охватывающих:
правовую квалификацию организации как субъекта КИИ,
формирование комиссии по категорированию,
инвентаризацию и составление перечня объектов КИИ,
сверку объектов с типовыми отраслевыми перечнями,
разработку модели угроз и модели нарушителя,
расчёт показателей критериев значимости с учётом отраслевых особенностей,
присвоение категории значимости,
оформление актов категорирования и полного пакета организационно-распорядительной документации, подготовку и направление сведений во ФСТЭК России по форме Приказа ФСТЭК России № 236 от 22.12.2017 в редакции Приказа № 247 от 11.07.2025,
а также сопровождение процедуры согласования и защиту интересов субъекта КИИ при проверках регулятора и органов прокуратуры.
Почему стоит пройти категорирование КИИ в 2026 году:
№1
187-ФЗ
Прямая обязанность по закону
Категорирование — публично-правовая обязанность каждого субъекта КИИ, установленная статьёй 7 Федерального закона № 187-ФЗ. Категорированию подлежат все объекты КИИ независимо от того, будет ли им впоследствии присвоена категория значимости. Уклонение от процедуры квалифицируется как самостоятельное правонарушение и не может быть оправдано ссылками на отсутствие ресурсов или технической готовности.
№2
до 500 000 ₽ штраф
Штрафы и уголовная ответственность
С 9 января 2026 года действует ужесточённая редакция статей 13.12.1, 13.12.2 и 19.7.15 КоАП РФ: штрафы для юридических лиц за нарушения в сфере безопасности КИИ достигают 500 000 рублей, причём санкции могут назначаться отдельно по каждому эпизоду. При наступлении тяжких последствий применяется статья 274.1 УК РФ с лишением свободы до 10 лет для виновных должностных лиц.
№3
ПП № 1762
Новая методология по ПП № 1762
Постановление Правительства № 1762 изменило принципы категорирования: отменена самостоятельная оценка «критических процессов» и введена сверка с перечнями типовых отраслевых объектов. Ранее составленные акты категорирования требуют пересмотра на предмет соответствия новой редакции Правил.
№4
Приказ № 247
Новая форма сведений во ФСТЭК
С 11 июля 2025 года действует Приказ ФСТЭК России № 247, уточнивший форму направления сведений о результатах категорирования (Приказ № 236). Согласно подпункту «к» пункта 17 Правил, сведения должны содержать доменные имена и сетевые (IP) адреса объектов КИИ. Направление сведений по устаревшей форме или с неполным составом данных приравнивается к нарушению порядка предоставления сведений.
№5
100 % готовность
Защита от проверок и предписаний
Прокуратура Российской Федерации и ФСТЭК России в 2025–2026 годах существенно расширили практику плановых и внеплановых проверок в отношении субъектов КИИ. Наличие корректно оформленного акта категорирования, приказа о создании комиссии и подтверждения направления сведений во ФСТЭК России освобождает организацию от значительной части претензий и лишает надзорные органы формальных оснований для предписаний.
№6
3 категории значимости
Правовой режим значимых объектов
Присвоение категории значимости порождает у субъекта КИИ полный комплекс прав и обязанностей: применение мер защиты по Приказу ФСТЭК России № 239, взаимодействие с ГосСОПКА, использование средств защиты информации, прошедших оценку соответствия. Без пройденной процедуры категорирования указанные правовые механизмы не могут быть корректно реализованы, а инвестиции в средства защиты — обоснованы.
№7
с 2026 г.
Соответствие требованиям импортозамещения
Статья 9 Федерального закона № 187-ФЗ в редакции 58-ФЗ обязывает субъектов КИИ использовать на значимых объектах программное обеспечение из единого реестра российских программ. С 1 марта 2026 года действует расширенный перечень допустимого ПО, включая программные продукты, разработанные российскими юридическими лицами для собственных нужд. Категорирование фиксирует, какие именно объекты подпадают под требования импортозамещения и с какой глубиной.
№8
−90% рисков
Устойчивость бизнеса и снижение регуляторных рисков
Проведённое и юридически корректно оформленное категорирование объектов КИИ — это не только формальное исполнение публично-правовой обязанности, но и фундаментальный элемент юридической устойчивости организации. Субъект КИИ с полным пакетом документов (перечень объектов, приказ о комиссии, акты категорирования, направленные во ФСТЭК России сведения, модель угроз и локальные акты) демонстрирует надзорным органам, контрагентам и участникам судебных процессов зрелую систему обеспечения информационной безопасности. Такой субъект качественно снижает вероятность оборотных штрафов, приостановки деятельности по постановлению суда, персональной ответственности руководителей и утраты права участвовать в государственных закупках, связанных с обработкой критической информации. Наличие завершённой процедуры категорирования — обязательное условие для заключения ряда договоров с государственными заказчиками, для допуска к государственным информационным системам и для прохождения отраслевых аттестаций. При наступлении компьютерного инцидента корректно проведённое категорирование значительно облегчает взаимодействие с НКЦКИ и ГосСОПКА, ускоряет реагирование и минимизирует правовые последствия. В совокупности категорирование становится не издержкой соответствия, а инструментом управления регуляторными и репутационными рисками, значение которого будет только возрастать по мере утверждения перечней типовых отраслевых объектов КИИ и наработки правоприменительной практики в 2026 году.
Нам доверяют:
АО "Финам"
ООО "ГПМ Цифровые Инновации"
ООО "ССТ"
ПАО "МТС"
ПАО "Вымпелком"
ООО "Рокет Ворк"
ООО "Юсиви"
1. Кто обязан провести категорирование: субъекты КИИ.
Согласно части 2 статьи 2 Закона № 187-ФЗ (в редакции 58-ФЗ), к субъектам КИИ отнесены:
федеральные органы государственной власти и органы государственной власти субъектов Российской Федерации;
государственные и муниципальные учреждения;
государственные и муниципальные унитарные предприятия;
российские юридические лица, находящиеся в государственной или муниципальной собственности либо с решающим влиянием государства;
иные российские юридические лица, которым на праве собственности, аренды или ином законном основании принадлежат объекты КИИ.
1.1. Отрасли и коды ОКВЭД, подпадающие под 187-ФЗ.
Действие Закона № 187-ФЗ распространяется на организации, функционирующие в следующих сферах:
Здравоохранение
ОКВЭД 86
Наука
ОКВЭД 72
Транспорт
ОКВЭД 49, 50, 51, 52, 53
Связь
ОКВЭД 61
Государственная регистрация прав и объектов
ОКВЭД 84.12
Банковская и иная финансовая деятельность
ОКВЭД 64, 65, 66
Топливно-энергетический комплекс
ОКВЭД 05, 06, 19, 35
Атомная энергетика
ОКВЭД 35.11, 35.12, 35.13
Оборонная промышленность
ОКВЭД 26.51, 30
Ракетно-космическая промышленность
ОКВЭД 30.3, 30.4, 25.4
Горнодобывающая промышленность
ОКВЭД 07, 08, 09
Металлургическая промышленность
ОКВЭД 24, 25
Химическая промышленность
ОКВЭД 20
С учётом реформы 2025 года указанный перечень дополнен государственными органами, государственными корпорациями, государственными учреждениями и юридическими лицами, находящимися под контролем Российской Федерации, независимо от отраслевой принадлежности, в части принадлежащих им информационных ресурсов.
1.2. Исключение индивидуальных предпринимателей с 01.09.2025.
Одной из принципиальных новелл 58-ФЗ является исключение индивидуальных предпринимателей из числа субъектов КИИ. Данная норма вступила в силу 1 сентября 2025 года и снимает с индивидуальных предпринимателей публично-правовую обязанность проводить категорирование принадлежащих им объектов. Вместе с тем индивидуальные предприниматели, выступающие поставщиками или контрагентами субъектов КИИ, обязаны соблюдать договорные и отраслевые требования по защите информации, вытекающие из отношений с субъектом КИИ.
2. Объекты КИИ и категории значимости.
2.1. Информационные системы, ИТКС, АСУ и технологические сети.
Пункт 7 части 1 статьи 2 Закона № 187-ФЗ определяет объекты КИИ как информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, эксплуатируемые в отраслях, перечисленных в законе. Реформа 2025 года дополнила данный перечень технологическими сетями - сетями технологической связи, обеспечивающими управление технологическими процессами. Юридически значимым признаком объекта КИИ является его функциональная связь с обеспечением критических процессов, отнесённых к типовым отраслевым объектам.
2.2. Три категории значимости (1-я, 2-я, 3-я).
По результатам категорирования объекту присваивается одна из трёх категорий значимости, где 1-я категория соответствует наибольшей значимости, а 3-я - наименьшей. Категория определяется путём сопоставления рассчитанных показателей значимости с пороговыми значениями, установленными приложением к ПП №127 (с учётом уточнений ПП №1762 в отношении транспорта, сетей связи, государственных органов). Категория присваивается по наивысшему значению любого из применимых показателей: если объект соответствует 3-й категории по социальному критерию и 2-й - по экономическому, ему присваивается 2-я категория.
2.3. Отсутствие категории значимости — юридическая природа.
Если ни один из показателей не достигает порогового значения 3-й категории, комиссия принимает решение об отсутствии необходимости присвоения категории значимости. Данное решение имеет самостоятельную юридическую природу: оно оформляется актом категорирования, сведения о нём направляются во ФСТЭК России и подлежат хранению в течение всего срока эксплуатации объекта. Отсутствие категории значимости не освобождает субъекта КИИ от обязанностей по учёту объекта, взаимодействию с ГосСОПКА (в объёме, установленном законом) и актуализации сведений.
Выслушает Вашу задачу и предложит варианты решения
Ответит на все интересующие вопросы
Получите консультацию руководителя направления
Сориентирует по точной стоимости и срокам реализации всех задач
3. Показатели критериев значимости и отраслевые особенности.
3.1. Пять групп критериев.
Правила категорирования устанавливают пять групп критериев значимости:
Социальная значимость - оценивается через число граждан, чьи жизнь, здоровье или условия жизнедеятельности могут быть затронуты в результате нарушения либо прекращения функционирования объекта, а также через прекращение или нарушение функционирования объектов социальной инфраструктуры.
Политическая значимость - прекращение или нарушение функционирования государственных органов, включая (в новой редакции) Федеральное Собрание, Совет Безопасности, Верховный Суд, Конституционный Суд Российской Федерации.
Экономическая значимость - размер прямого и косвенного ущерба, снижение доходной части бюджетов бюджетной системы, ущерб субъектам экономической деятельности.
Экологическая значимость - воздействие на природные объекты и территории, включая площадь загрязнения и число пострадавших субъектов.
Значимость для обороны, безопасности и правопорядка - влияние на обороноспособность страны и обеспечение безопасности государства.
3.2. Отраслевые особенности категорирования.
п. 6¹ Правил
С введением пункта 6¹ Правил категорирование дополняется отраслевым уровнем расчёта. Отраслевые особенности определяют: порядок установления соответствия объекта КИИ критериям значимости;
отраслевые признаки значимости;
порядок расчёта показателей с учётом функциональных особенностей объекта;
критерии определения «прекращения» и «нарушения» функционирования.
Показательным примером служит регулирование АСУ ТП магистральных трубопроводов, где отклонение давления более чем на 5 процентов в течение 10 секунд квалифицируется как нарушение, соответствующее 2-й категории, а отклонение в 1 процент в течение 1 секунды - нарушением не признаётся.
3.3. Типовые отраслевые объекты КИИ и роль отраслевых ФОИВ.
Перечни типовых отраслевых объектов КИИ утверждаются федеральными органами исполнительной власти (Минцифры России, Минэнерго России, Минтрансом России, Минпромторгом России, Минздравом России, Банком России и др.) по согласованию с ФСТЭК России. Такие перечни содержат конкретные типы систем, подлежащих категорированию (например, АСУ ТП непрерывных производств взрывопожароопасных веществ). Если система субъекта КИИ по функциональному назначению и техническим характеристикам соответствует описанному в перечне типу, категорирование обязательно.
4. Алгоритм и Пошаговая методология проведения категорирования в 2026 году.
Этап 1. Идентификация субъекта КИИ и создание комиссии:
Устанавливается статус организации; издаётся приказ руководителя субъекта КИИ о создании комиссии по категорированию с обязательным включением специалистов по информационной безопасности, представителей профильных подразделений, лиц, ответственных за гражданскую оборону и защиту государственной тайны. Отсутствие необходимого состава комиссии в силу пункта 11 ПП №127 влечёт оспоримость её решений.
Этап 2. Формирование перечня объектов КИИ:
Проводится инвентаризация информационных систем, ИТКС, АСУ и технологических сетей. Осуществляется сверка с перечнями типовых отраслевых объектов. Формируется утверждаемый руководителем субъекта КИИ перечень объектов, подлежащих категорированию. Перечень направляется в центральный аппарат ФСТЭК России в срок, не превышающий пяти рабочих дней с даты его утверждения.
Этап 3. Расчёт показателей критериев значимости:
По каждому объекту определяются применимые группы критериев, моделируется наихудший сценарий инцидента, рассчитываются показатели с учётом отраслевых особенностей. Разрабатывается модель угроз безопасности информации и модель нарушителя. Результаты расчёта фиксируются в пояснительной записке.
Этап 4. Присвоение категории и оформление акта:
Комиссия принимает решение о присвоении категории значимости либо об отсутствии необходимости присвоения. Составляется акт категорирования по каждому объекту. Акт подписывается членами комиссии и утверждается руководителем субъекта КИИ, хранится в течение всего срока эксплуатации объекта либо до следующего пересмотра.
Этап 5. Направление сведений во ФСТЭК России:
Сведения о результатах категорирования оформляются по форме Приказа ФСТЭК России № 236 (в редакции Приказа № 247 от 11.07.2025) и направляются во ФСТЭК России не позднее 10 рабочих дней с даты решения комиссии. ФСТЭК России проводит проверку в течение 30 дней. При отсутствии замечаний объект вносится в Реестр значимых объектов КИИ; при наличии - сведения возвращаются с мотивированным обоснованием.
Этап 6. Актуализация сведений и пересмотр категорий:
Актуализированные сведения направляются в течение 20 рабочих дней с даты изменений (пункт 19¹ Правил). При запросе ФСТЭК России с 2026 года сведения предоставляются в течение 60 календарных дней. Плановый пересмотр категорий - не реже одного раза в пять лет; допускается более частый пересмотр в связи с изменением показателей.
5. СТОИМОСТЬ услуг:
Фиксированная цена без скрытых платежей. Работаем по договору с гарантией результата.
Субъект и объекты КИИiОбъекты КИИ - это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, обеспечивающие критические процессы субъекта (ст. 2 Федерального закона от 26.07.2017 № 187-ФЗ). Стоимость считается по числу объектов в перечне: 1 объект - 155 000 ₽, до 5 объектов - 250 000 ₽, до 10 - 440 000 ₽, до 15 - 690 000 ₽, свыше 15 - 950 000 ₽ и уточняется после обследования. Перечень объектов, подлежащих категорированию, утверждается субъектом и в течение 10 рабочих дней направляется во ФСТЭК России (Правила категорирования, утверждены постановлением Правительства РФ от 08.02.2018 № 127). Если число объектов неизвестно, расчёт идёт по одному объекту.
базовая стоимость работ
Состав работiРаботы включают идентификацию субъекта КИИ и его критических процессов, обследование инфраструктуры, формирование перечня объектов, подлежащих категорированию, оценку показателей значимости по каждому объекту, подготовку акта категорирования, оформление и направление сведений во ФСТЭК России, а также сопровождение при замечаниях регулятора. Дополнительно по выбору - организационно-распорядительные документы, инвентаризация активов и модель угроз.
обследование, документы, ФСТЭК
Площадки, срочность, рискиiГосударственная пошлина за категорирование не уплачивается: это внутренняя процедура субъекта КИИ с направлением сведений во ФСТЭК России. Расходы - только работы по обследованию, оценке значимости и оформлению документов. Риск возникает при нарушении требований: непредставление, просрочка или недостоверность сведений о результатах категорирования - ст. 19.7.15 КоАП РФ, нарушение требований к безопасности значимых объектов - ст. 13.12.1 КоАП РФ, нарушение правил эксплуатации объектов КИИ - ст. 13.12.2 КоАП РФ, введена Федеральным законом от 09.04.2026 № 77-ФЗ и применяется с 20 апреля 2026 года.
ПП РФ № 127, ст. 19.7.15 КоАП
Минимальная стоимость категорирования от 150 000 ₽
Смета собирается по нормам 2026 года: работы по обследованию, категорированию и подаче сведений во ФСТЭК.
ИтогоiИтог включает работы бюро по выбранным параметрам с учётом коэффициентов типа объектов, сферы и срочности, а также ориентировочную стоимость последующих проектов, если они выбраны. Пошлины по этой процедуре не уплачиваются. Сроки: категорирование под ключ - от 2 до 5 месяцев для типовой инфраструктуры, до 12 месяцев для распределённой; сведения во ФСТЭК направляются в течение 10 рабочих дней со дня утверждения акта. Стоимость ориентировочная и подтверждается после обследования.0 ₽
По итогам работ субъект КИИ получает полный юридически корректный комплект:
правовое заключение о статусе организации как субъекта КИИ;
приказ о создании комиссии по категорированию и положение о комиссии;
перечень объектов КИИ, подлежащих категорированию;
отчёт об обследовании (аудите) объектов КИИ;
модель угроз безопасности информации и модель нарушителя;
пояснительную записку к результатам категорирования;
акты категорирования по каждому объекту;
сведения о результатах категорирования по форме приказов ФСТЭК России № 236 и № 247;
сопроводительное письмо во ФСТЭК России;
проекты локальных нормативных актов в области информационной безопасности объектов КИИ;
техническое задание на создание системы безопасности значимых объектов (при их наличии);
регламент взаимодействия с ГосСОПКА;
при отсутствии объектов КИИ - мотивированное правовое заключение об отсутствии объектов КИИ.
7. Ответственность за нарушения в сфере КИИ.
Несоблюдение обязанностей, установленных Законом № 187-ФЗ и подзаконными актами, порождает административную, а в отдельных случаях - уголовную ответственность.
7.1. Административная ответственность (ст. 13.12.1 и 19.7.15 КоАП РФ).
Статья 13.12.1 КоАП РФ, введённая Федеральным законом от 26.05.2021 № 141-ФЗ, устанавливает ответственность за нарушения в области обеспечения безопасности КИИ. Согласно действующей редакции (с учётом изменений, вступивших в силу 9 января 2026 года), санкции составляют:
часть 1 (нарушение требований к созданию систем безопасности значимых объектов КИИ) - на должностных лиц от 10 000 до 50 000 рублей; на юридических лиц от 50 000 до 100 000 рублей;
часть 2 (нарушение порядка информирования о компьютерных инцидентах) - на должностных лиц от 10 000 до 50 000 рублей; на юридических лиц от 100 000 до 500 000 рублей;
часть 3 (нарушение порядка обмена информацией о компьютерных инцидентах) - на должностных лиц от 20 000 до 50 000 рублей; на юридических лиц от 100 000 до 500 000 рублей.
Статья 19.7.15 КоАП РФ устанавливает ответственность за непредставление или нарушение сроков представления сведений в ФСТЭК России и ГосСОПКА. Санкции:
по части 1 - на юридических лиц от 50 000 до 100 000 рублей;
по части 2 - от 100 000 до 500 000 рублей;
по части 3 (повторное нарушение) - от 100 000 до 200 000 рублей.
Существенно, что штрафы могут назначаться отдельно за каждое выявленное нарушение, что при комплексной проверке способно кратно увеличить совокупный размер финансовой санкции.
7.2. Административная ответственность за нарушение правил эксплуатации (ст. 13.12.2 КоАП РФ).
Внесение в КоАП Российской Федерации новой статьи 13.12.2, устанавливающей ответственность за нарушение правил эксплуатации средств хранения, обработки и передачи охраняемой компьютерной информации, содержащейся в КИИ, предусматривает санкции:
для граждан - от 5 000 до 10 000 рублей;
для должностных лиц - от 10 000 до 50 000 рублей;
для юридических лиц - от 100 000 до 500 000 рублей.
7.3. Уголовная ответственность.
ст. 274.1 УК РФ
Уголовная ответственность за неправомерное воздействие на КИИ Российской Федерации предусмотрена статьёй 274.1 УК РФ:
часть 1 - создание, распространение или использование вредоносных программ, предназначенных для неправомерного воздействия на КИИ, - лишение свободы от 2 до 5 лет со штрафом от 500 000 рублей до 1 000 000 рублей;
часть 2 - неправомерный доступ к охраняемой информации, содержащейся в КИИ, повлёкший причинение вреда, - лишение свободы от 2 до 6 лет со штрафом до 1 000 000 рублей;
часть 3 - нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой информации, содержащейся в КИИ, - лишение свободы до 6 лет с лишением права занимать определённые должности до 3 лет;
части 4 и 5 (квалифицированные составы: совершение деяния группой лиц по предварительному сговору, с использованием служебного положения, повлекшее тяжкие последствия) - лишение свободы до 10 лет.
вопросы - для понимания необходимости и вариантов категорирования:
8. Требования к импортозамещению ПО на значимых объектах КИИ.
С 1 сентября 2025 года статья 9 Закона № 187-ФЗ прямо обязывает субъектов КИИ использовать на значимых объектах КИИ программное обеспечение, включённое в единый реестр российских программ для электронных вычислительных машин и баз данных (в порядке, установленном Федеральным законом от 27.07.2006 № 149-ФЗ), либо ПО, применяемое в соответствующих требованиям государственных информационных системах органов государственной власти, государственных унитарных предприятий и государственных учреждений. С 1 марта 2026 года допускается использование ПО, включённого в перечень российских программ, разработанных и используемых российскими юридическими лицами для собственных нужд, при условии подтверждения принадлежности исключительных прав российскому правообладателю. Аналогичные требования установлены к программно-аппаратным комплексам (ПАК) на значимых объектах КИИ; переходный период и порядок применения нормы устанавливаются Правительством Российской Федерации. Практическая реализация требований импортозамещения предполагает:
составление реестра используемого ПО и ПАК по каждому значимому объекту;
сверку с реестром российского ПО;
разработку плана миграции для программных продуктов, не включённых в реестр; фиксацию исключений (для ПО ГИС) в локальных документах субъекта КИИ.
9. Часто задаваемые вопросы (FAQ):
Да, если организация функционирует в одной из отраслей, указанных в пункте 8 части 1 статьи 2 Закона № 187-ФЗ (здравоохранение, транспорт, связь, ТЭК, банки, наука и др.), и владеет информационными системами, ИТКС, АСУ или технологическими сетями. Форма собственности значения не имеет.
С указанной даты индивидуальные предприниматели исключены из числа субъектов КИИ. Обязанности по категорированию к ним больше не применяются, однако сохраняются договорные требования в отношениях с субъектами КИИ.
Пункт 21 Правил категорирования устанавливает срок не реже одного раза в пять лет. Новая редакция Правил допускает более частый пересмотр — при изменении показателей значимости, инфраструктуры или отраслевых перечней.
Формально — да. На практике ошибки в определении критериев значимости, отсутствие необходимого состава комиссии, неполнота направляемых сведений (в том числе отсутствие IP-адресов и доменных имён по подпункту «к» пункта 17 Правил) квалифицируются как самостоятельные нарушения и фиксируются при первой же проверке.
Необходимо в установленный срок предоставить: приказ о создании комиссии, перечень объектов КИИ, акты категорирования, сведения о направлении данных во ФСТЭК России. При отсутствии части документов юристы Intellectprava готовят мотивированный ответ и, при необходимости, оперативно восполняют недостающие документы.
Утверждённый перечень объектов КИИ направляется во ФСТЭК России в течение 5 рабочих дней. Само категорирование завершается в срок, не превышающий одного года с даты утверждения перечня. Сведения о результатах категорирования направляются в течение 10 рабочих дней с даты решения комиссии.
При непредставлении сведений во ФСТЭК России — административный штраф на юридических лиц от 50 000 до 100 000 рублей по части 1 статьи 19.7.15 КоАП РФ; при отсутствии системы безопасности значимого объекта — до 500 000 рублей по статье 13.12.1 КоАП РФ; в случае наступления тяжких последствий — уголовная ответственность по статье 274.1 УК РФ (до 10 лет лишения свободы).
Обязанность использовать ПО из реестра российского ПО (статья 9 Закона № 187-ФЗ) распространяется на значимые объекты КИИ. Для незначимых объектов такое требование прямо не установлено, однако рекомендуется учитывать общий вектор регулирования и требования отраслевых регуляторов.
Это установленные Правительством Российской Федерации и утверждаемые отраслевыми ФОИВ по согласованию с ФСТЭК России перечни типов информационных систем, ИТКС, АСУ и технологических сетей, обладающих признаком значимости. По каждой отрасли перечни разные (Минэнерго, Минцифры, Минтранс, Банк России и др.).