КИИ 187-ФЗ

КИИ для госведомств: категорирование по 187-ФЗ и обязанности оператора

Гайд для руководителя цифрового развития: 187-ФЗ о КИИ, категорирование объектов (К1/К2/К3), требования ФСТЭК и ФСБ, реестр значимых объектов, инциденты в НКЦКИ.

Обновлено: 15 мая 2026 г.

КИИ (критическая информационная инфраструктура) — формальная категория информационных систем стратегически важных отраслей, защита которых регулируется отдельным законом 187-ФЗ. Для государственных ведомств это не «дополнительные требования», а основная регуляторная рамка работы их ИТ-инфраструктуры. Категорирование объектов, защита по требованиям ФСТЭК, подключение к ГосСОПКА, реагирование на инциденты — обязательные процедуры, нарушение которых приводит к штрафам, прекращению эксплуатации и в крайних случаях — уголовной ответственности руководителя.

Эта статья — для заместителя руководителя цифрового развития, IT-директора ведомства, руководителя проектного офиса по информационной безопасности. Без академической теории, с реальной процедурой категорирования, сроками 12-24 месяца на приведение в соответствие, бюджетами 8-50 млн ₽ и связкой с регулярной работой ИБ-команды.

Что такое КИИ и кто к ней относится

КИИ — критическая информационная инфраструктура РФ. Согласно 187-ФЗ, включает:

  • Информационные системы — ГИС, ведомственные системы, отраслевые ИС
  • Информационно-телекоммуникационные сети — сети связи общего пользования, корпоративные сети
  • Автоматизированные системы управления — АСУ ТП на промышленных объектах, технологическое управление

Эксплуатируемые субъектами КИИ в стратегически важных отраслях:

  • Государственная власть и местное самоуправление
  • Оборона, безопасность, правоохранительная деятельность
  • Здравоохранение, наука, транспорт, связь
  • Энергетика, банковская сфера, финансовый рынок
  • ТЭК, атомная, оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая промышленность

Государственные ведомства фактически все подпадают под КИИ как операторы информационных систем в государственной власти. Большая часть подведомственных учреждений — тоже.

Субъект КИИ — юридическое лицо или орган власти, который владеет (на правах собственности, аренды или ином законном основании) или эксплуатирует объект КИИ.

Объект КИИ — конкретная информационная система, сеть или АСУ субъекта.

Значимый объект КИИ — объект, которому в результате категорирования присвоена одна из трёх категорий: К1 (наивысшая), К2, К3.

Категорирование объектов КИИ

Процедура категорирования регулируется постановлением Правительства РФ № 127 от 08.02.2018.

Этап 1. Формирование комиссии. Субъект КИИ приказом создаёт комиссию по категорированию из 3-5 человек: представители ИБ, эксплуатации, юридической службы, безопасности. Председатель — обычно заместитель руководителя по ИБ или цифровизации.

Этап 2. Определение объектов КИИ. Комиссия проводит инвентаризацию: какие информационные системы, сети, АСУ ТП эксплуатирует субъект, какие из них обеспечивают критические процессы.

Этап 3. Оценка значимости. Для каждого объекта оценивается возможный ущерб от прекращения его функционирования или нарушения работы по пяти показателям:

  • Социальная значимость — нарушение прав граждан, ущерб жизни и здоровью
  • Политический ущерб — нарушение работы органов власти, ущерб международному имиджу
  • Экономический ущерб — прямые финансовые потери, упущенная выгода
  • Экологический ущерб — нарушение экосистем, чрезвычайные ситуации
  • Обороноспособность страны — ущерб обороне и безопасности

По каждому показателю — три возможных значения: высокая, средняя, низкая значимость. По наибольшему показателю определяется категория объекта: К1 (хотя бы один высокий), К2 (хотя бы один средний), К3 (низкие во всех), либо «незначимый» (нет существенного ущерба).

Этап 4. Направление в ФСТЭК. Результаты категорирования с обоснованиями направляются в ФСТЭК России.

Этап 5. Присвоение категории. ФСТЭК рассматривает материалы, при необходимости запрашивает уточнения, присваивает категорию и вносит объект в реестр значимых объектов КИИ.

Срок процедуры — 4-6 месяцев от начала работы комиссии до получения официального уведомления о категории.

Требования к защите значимых объектов

Требования установлены приказом ФСТЭК России № 239 от 25.12.2017 «Об утверждении Требований по обеспечению безопасности значимых объектов КИИ».

Состав мер защиты зависит от категории (К1 — самые строгие, К3 — базовые). Главные блоки:

Организационные меры:

  • Политика обеспечения безопасности значимых объектов КИИ
  • Регламенты эксплуатации, аудита, реагирования на инциденты
  • Реестр доступов с регулярным аудитом
  • Программа обучения и повышения осведомлённости персонала
  • Регулярная проверка знаний

Технические меры:

  • Идентификация и аутентификация пользователей и устройств
  • Управление доступом (RBAC, политики паролей, многофакторная аутентификация)
  • Защита от вредоносного кода (антивирусы)
  • Обнаружение и предотвращение вторжений (IDS/IPS)
  • Контроль целостности информации и ПО
  • Защита от утечек (DLP)
  • Мониторинг и реагирование на события безопасности (SIEM)
  • Резервное копирование с проверкой восстановления
  • Защита канала связи (СКЗИ при необходимости)

Средства защиты — только из реестра ФСТЭК. Использование несертифицированных средств защиты на значимых объектах КИИ запрещено. См. реестр на сайте ФСТЭК.

Бюджет на защиту значимого объекта К2/К3:

КатегорияЕдиновременные затратыЕжегодное сопровождение
К35-15 млн ₽1.5-3 млн ₽
К210-25 млн ₽3-5 млн ₽
К120-50 млн ₽5-10 млн ₽

См. подробнее защиту КИИ на it-fusion.ru — детальный гайд по проектированию системы защиты.

ГосСОПКА: подключение и взаимодействие

ГосСОПКА — Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Управляется НКЦКИ (Национальный координационный центр по компьютерным инцидентам) при ФСБ России.

Все субъекты КИИ обязаны взаимодействовать с ГосСОПКА. Технически и организационно это включает:

1. Подключение к ГосСОПКА. Подача заявки в НКЦКИ, получение технического канала связи (защищённый канал ViPNet или Континент), регистрация субъекта в системе.

2. Передача информации об инцидентах. Срок уведомления об инциденте — 24 часа после обнаружения. Технически — через автоматизированные интерфейсы (SIEM с интеграцией в ГосСОПКА) или ручную форму на портале НКЦКИ. Инциденты, подлежащие уведомлению — компьютерные атаки, попытки вторжения, аномалии в работе систем, утечки данных, заражения вредоносным ПО.

3. Получение оперативных предупреждений. ГосСОПКА рассылает уведомления о новых угрозах, тактиках атак, индикаторах компрометации (IoC). Субъект КИИ обязан учитывать эти данные в своей защите.

4. Участие в учениях и киберучениях. ГосСОПКА периодически проводит проверки готовности субъектов КИИ. Игнорирование — нарушение, влекущее предписания.

Подключение к ГосСОПКА — отдельный этап в проекте приведения в соответствие, занимает 1-2 месяца.

Реагирование на инциденты

При обнаружении инцидента субъект КИИ должен:

  1. Локализовать угрозу — изолировать заражённую систему, заблокировать атакующий трафик.
  2. Зафиксировать факт — собрать доказательства (логи, дампы памяти, образы).
  3. Уведомить НКЦКИ через ГосСОПКА — в течение 24 часов.
  4. Расследовать инцидент — определить причины, масштаб, последствия.
  5. Восстановить работоспособность — устранить уязвимости, восстановить из резервных копий, переустановить системы.
  6. Подготовить отчёт — для регулятора и внутреннего использования.

Если инцидент привёл к утечке персональных данных — дополнительно уведомление Роскомнадзора в течение 24 часов.

Регламент реагирования должен быть разработан, доведён до персонала и регулярно отрабатываться на учениях.

Сроки и бюджет приведения в соответствие

Полный цикл приведения объекта КИИ в соответствие с 187-ФЗ:

ЭтапСрокБюджет
Категорирование объектов4-6 мес0.5-1.5 млн ₽
Модель угроз и технический проект защиты2-3 мес1-3 млн ₽
Закупка сертифицированных средств защиты1-3 мес3-15 млн ₽
Внедрение технических мер4-8 мес3-10 млн ₽
Внедрение организационных мер2-4 мес (параллельно)0.5-2 млн ₽
Подключение к ГосСОПКА1-2 мес0.3-1 млн ₽
Приёмочные испытания1-2 мес0.5-1.5 млн ₽
Опытная эксплуатация и устранение замечаний3-6 мес0.5-2 млн ₽
Итого12-24 месяца8-35 млн ₽

Это разовые затраты. Ежегодные затраты на сопровождение — 2-7 млн ₽ для типичного объекта К2/К3.

Связь с другими блоками

См. подробнее:

Типовые ошибки

Ошибка 1: Игнор категорирования. Субъект КИИ не проводит категорирование, надеясь «нас не заметят». Результат — предписание ФСТЭК, штрафы, обязательная процедура в сжатые сроки. Лечение — добровольное и своевременное категорирование.

Ошибка 2: Сокрытие инцидентов. Инцидент произошёл, но не уведомили ГосСОПКА в надежде, что «само рассосётся». Если выяснится — серьёзные санкции вплоть до уголовной ответственности. Лечение — обязательное уведомление в течение 24 часов.

Ошибка 3: Использование несертифицированных средств защиты. На значимом объекте КИИ используется зарубежный антивирус или средство защиты от утечек, не входящее в реестр ФСТЭК. Лечение — замена на сертифицированные средства, обоснование при отсутствии аналогов.

Ошибка 4: Формальное обучение персонала. Сотрудники подписали журнал, но реально не понимают политику ИБ. При проверке выясняется, что обучение проводилось формально. Лечение — реальное обучение с проверкой знаний, обновление программ под актуальные угрозы.

FAQ о КИИ для госведомств

См. блок FAQ ниже — 7 главных вопросов руководителей цифрового развития.

КИИ для государственных ведомств — это не «дополнительная нагрузка», а основная регуляторная рамка работы их IT. Категорирование, защита по требованиям ФСТЭК, подключение к ГосСОПКА — обязательные процедуры. Реальный диапазон приведения в соответствие — 12-24 месяца и 8-35 млн ₽ на средний значимый объект. Главные риски — игнор категорирования, сокрытие инцидентов, использование несертифицированных средств. Если ведомство ещё не прошло категорирование — это первоочередная задача, не «когда-нибудь потом». Глубокую часть по построению системы защиты — см. на партнёрском сайте it-fusion.ru.

Сравнительная таблица: категории значимости КИИ

КатегорияУровень угрозыТипичные объектыМеры защиты
1 (высшая)Критический ущерб для РФАЭС, объекты ОПК федерального уровняПолный комплект ФСТЭК + подключение к ГосСОПКА в режиме онлайн
2Существенный ущерб для отраслиКрупные генерирующие компании, банки топ-30Расширенный комплект, ГосСОПКА в режиме регулярного обмена
3 (нижняя)Локальный ущербРегиональные операторы связи, муниципальные ЖКХБазовый комплект, ежемесячный обмен с ГосСОПКА

TCO защиты объекта КИИ 3 категории

СтатьяТыс. ₽
Категорирование (внешний аудит)400-800
Модель нарушителя + ОРД200-300
Подключение к ГосСОПКА350-600
СЗИ (сегментирование, EDR, SIEM lite)1200-2500
Внедрение, обучение500-800
Итого первичный2650-5000
Ежегодное сопровождение800-1500/год

Антипример: ответственность за категорирование

Региональный оператор водоканала не подал уведомление о категорировании в установленный 187-ФЗ срок. В результате плановой проверки ФСТЭК организация получила предупреждение, ответственное должностное лицо — штраф по статье 13.12.1 КоАП РФ (от 10 до 50 тыс. рублей для должностных лиц, от 100 тыс. до 500 тыс. рублей для юрлиц). После повторного нарушения возможна уголовная ответственность по статье 274.1 УК РФ. Срок подачи сведений после изменения функционала объекта — 30 рабочих дней.

Что входит в подключение к ГосСОПКА

ГосСОПКА — государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Управляется НКЦКИ ФСБ России. Подключение объекта КИИ 3 категории включает:

  1. Регистрацию субъекта КИИ через cert.gov.ru или gossopka.ru.
  2. Назначение ответственного лица за взаимодействие с НКЦКИ (приказ по организации).
  3. Установку программно-аппаратного комплекса для передачи инцидентов (типовые: ViPNet TIAS, R-Vision SOAR).
  4. Регламент обмена данными — для категории 3 это типично ежемесячная отчётность плюс немедленное информирование о критичных инцидентах.
  5. Обучение персонала работе с инцидентами кибербезопасности.

Срок подключения — 3-6 месяцев, бюджет — 350-600 тыс. рублей плюс ежегодное сопровождение 200-400 тыс. рублей.

Источники

  • 187-ФЗ от 26.07.2017 «О безопасности КИИ» — основной закон.
  • Постановление Правительства РФ № 127 от 08.02.2018 — порядок категорирования.
  • Приказ ФСТЭК № 235 от 21.12.2017 — требования к субъектам КИИ.
  • ГосСОПКА: gossopka.ru — государственная система мониторинга.
  • НКЦКИ ФСБ России: cert.gov.ru — координационный центр.

FAQ о 187-ФЗ

Что такое КИИ и какие ведомства подпадают?

КИИ — критическая информационная инфраструктура РФ. Включает информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, эксплуатируемые в стратегически важных отраслях: государственная власть, оборона, безопасность, здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, финансовый рынок, ТЭК, атомная, оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая промышленность. Государственные ведомства фактически все подпадают под КИИ как операторы информационных систем в стратегических отраслях — государственная власть.

Что такое 187-ФЗ и зачем он нужен?

187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (от 26.07.2017) — основной закон, регулирующий защиту КИИ. Устанавливает: 1. Обязанность субъектов КИИ категорировать свои объекты. 2. Требования к защите значимых объектов КИИ (категории К1, К2, К3). 3. Обязанность реагирования на инциденты с подключением к ГосСОПКА. 4. Ответственность за нарушения. Цель закона — обеспечение защиты критических систем от кибератак, террористических действий, иностранного вмешательства. Контролирует исполнение — ФСТЭК России (общее) и ФСБ России (для систем, обрабатывающих гостайну).

Как происходит категорирование объекта КИИ?

Процедура категорирования по постановлению Правительства РФ № 127 от 08.02.2018. 1. Субъект КИИ создаёт комиссию по категорированию. 2. Комиссия определяет объекты КИИ — информационные системы, сети, АСУ ТП, обеспечивающие критические процессы. 3. Оценивается значимость каждого объекта по показателям: социальная значимость, экологический ущерб, экономический ущерб, политический ущерб, обороноспособность страны. 4. По наибольшему показателю определяется категория: К1 (наивысшая), К2, К3, либо «незначимый». 5. Результаты направляются в ФСТЭК России. 6. ФСТЭК присваивает категорию и вносит объект в реестр значимых объектов КИИ. Срок процедуры — 4-6 месяцев.

Какие требования к защите значимых объектов КИИ?

Требования установлены приказом ФСТЭК России № 239 от 25.12.2017. Состав мер защиты зависит от категории (К1 — самые строгие, К3 — базовые). Главные блоки. 1. Организационные меры: политика ИБ, регламенты, обучение, реестр доступов. 2. Технические меры: межсетевые экраны, средства антивирусной защиты, средства предотвращения вторжений, средства защиты от утечек (DLP), средства мониторинга и реагирования (SIEM). 3. Средства защиты — только из реестра ФСТЭК (сертифицированные). 4. Регламенты реагирования на инциденты с обязательным уведомлением ГосСОПКА. 5. Периодический аудит ИБ. 6. Резервное копирование с проверкой восстановления. Бюджет на защиту значимого объекта К2/К3 — 5-30 млн ₽ единовременно плюс 2-7 млн ₽/год сопровождение.

Что такое ГосСОПКА и как с ней взаимодействовать?

ГосСОПКА — Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Управляется НКЦКИ (Национальный координационный центр по компьютерным инцидентам) при ФСБ России. Все субъекты КИИ обязаны: 1. Подключиться к ГосСОПКА — заявка через НКЦКИ, получение технического канала связи. 2. Передавать информацию об инцидентах — кибератаках, попытках вторжения, аномалиях. 3. Получать оперативные предупреждения о новых угрозах и тактиках. 4. Участвовать в учениях и киберучениях. Срок уведомления об инциденте — 24 часа после обнаружения. Технически — через автоматизированные интерфейсы (SIEM в ГосСОПКА) или ручную форму на портале НКЦКИ.

Какие штрафы за нарушение требований 187-ФЗ?

Ответственность установлена несколькими нормативными актами. Административная (КоАП РФ ст. 13.12-13.12.2): за нарушение требований к защите КИИ — штрафы 50-500 тыс. ₽ для юрлиц, 10-50 тыс. ₽ для должностных лиц. Уголовная (УК РФ ст. 274.1): за неправомерное воздействие на КИИ или нарушение её эксплуатации, повлёкшее тяжкие последствия — лишение свободы до 10 лет. Гражданско-правовая: возмещение убытков, причинённых нарушением. Дополнительные риски — приостановка эксплуатации объекта, обязательные предписания регулятора, инспекторские проверки. На практике штрафы применяются за серьёзные нарушения — отсутствие категорирования у крупного оператора, скрытие инцидентов, использование несертифицированных средств защиты.

Сколько занимает приведение объекта в соответствие с 187-ФЗ?

Полный цикл — 12-24 месяца от старта работ до подтверждения соответствия. Этапы. 1. Категорирование объектов — 4-6 месяцев. 2. Разработка модели угроз и технического проекта системы защиты — 2-3 месяца. 3. Закупка сертифицированных средств защиты — 1-3 месяца. 4. Внедрение технических мер — 4-8 месяцев. 5. Внедрение организационных мер (регламенты, обучение, реестры) — 2-4 месяца параллельно. 6. Подключение к ГосСОПКА — 1-2 месяца. 7. Проведение приёмочных испытаний — 1-2 месяца. 8. Опытная эксплуатация и устранение замечаний — 3-6 месяцев. Бюджет на полный цикл — 8-50 млн ₽ для среднего значимого объекта К2/К3.