Tarasenko Consulting
English-speaking lawyer Tarasenko Vasiliy Georgievich

Категорирование объектов КИИ и сопровождение по 187-ФЗ

Определим, относится ли ваша организация к субъектам критической информационной инфраструктуры, какие информационные системы необходимо категорировать и какие сведения следует направить во ФСТЭК России.

Первичный звонок нужен для знакомства и уточнения вашей задачи. Он не является юридической консультацией. Правовой анализ проводится отдельно в рамках платной услуги.

Или напишите мне в мессенджеры:
Международный адвокат с 2005 года
Тарасенко Василий Георгиевич
Международный адвокат Тарасенко В. Г.

Приём в офисе — по предварительной записи.

Работа с 7:30 по 17:00

Обращения онлайн принимаются ежедневно.

Уточню суть обращения

КИИ — это не только банки, государственные системы и оборонные предприятия

Критическая информационная инфраструктура
Требования законодательства о критической информационной инфраструктуре могут распространяться не только на крупные государственные компании. Субъектом КИИ может оказаться частная клиника, медицинская лаборатория, оператор связи, транспортная компания, предприятие энергетики или промышленности.

Федеральный закон № 187-ФЗ относит к субъектам КИИ государственные органы, государственные учреждения и российские юридические лица, которым на праве собственности, аренды или ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети или автоматизированные системы управления, работающие в установленных законом сферах.

К таким сферам относятся здравоохранение, наука, транспорт, связь, энергетика, государственная регистрация недвижимости, банковская и финансовая деятельность, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность.

Размер организации, количество работников и частная форма собственности сами по себе не освобождают от требований 187-ФЗ. Важно установить, чем организация фактически занимается и какие системы обеспечивает её деятельность.

Содержание страницы

Что считается объектом КИИ

Объектами критической информационной инфраструктуры признаются:
  • информационные системы;
  • информационно-телекоммуникационные сети;
  • автоматизированные системы управления.
К ним потенциально могут относиться медицинские информационные системы, лабораторные системы, системы диспетчеризации, биллинговые системы, автоматизированные системы управления производством, технологические сети и другие цифровые решения.

Однако сервер, программа, CRM-система, 1С или база данных не становятся объектом, подлежащим категорированию, только потому, что используются организацией из регулируемой отрасли.


Необходимо определить:

01.
Какое назначение имеет система
02.
Какие процессы она обеспечивает
03.
Соответствует ли она типу объекта из действующего отраслевого перечня
04.
Что произойдёт в случае её остановки, искажения данных или компьютерной атаки
05.
Кто владеет системой, кто её эксплуатирует и на каком правовом основании

Сам по себе факт обработки персональных данных, врачебной тайны или коммерческой информации также не определяет категорию КИИ. Одна и та же система может одновременно являться объектом КИИ и информационной системой персональных данных, но это разные правовые режимы с разными требованиями.

Как понять, нужно ли организации проводить категорирование

Проверка проводится в три этапа.
  • Договор поставки
    Относится ли организация к субъектам КИИ
    Сначала анализируются фактически осуществляемая деятельность, организационно-правовая форма, функции компании и используемые информационные системы.
    Опираться только на код ОКВЭД недостаточно. Один и тот же код может охватывать организации с принципиально разной ИТ-инфраструктурой и разным уровнем зависимости от информационных систем.
  • Договор логистики
    Соответствует ли система отраслевому перечню
    С 2026 года действует единый перечень типовых отраслевых объектов КИИ, утверждённый распоряжением Правительства РФ от 26.02.2026 № 360-р. Категорированию подлежат системы, сети и автоматизированные системы управления, соответствующие типам объектов, включённым в этот перечень. Перечень охватывает все регулируемые законом отрасли и уже действует в редакции от 27.05.2026.
  • Перечисления денег
    Каковы возможные последствия компьютерного инцидента
    Если система соответствует типу объекта из отраслевого перечня, комиссия должна провести её категорирование. По результатам объекту присваивается I, II или III категория значимости либо принимается решение об отсутствии необходимости присвоения категории.
    Именно оценка последствий определяет категорию. Она не решает, нужно ли вообще проводить работу в отношении системы, уже подпадающей под отраслевой перечень.

Что должна сделать организация

  • 1. Проверить статус субъекта КИИ

    Необходимо изучить деятельность организации, структуру ИТ-инфраструктуры, договоры с разработчиками и операторами систем, способы размещения и эксплуатации программного обеспечения.
  • 2. Создать постоянно действующую комиссию

    Комиссия создаётся приказом руководителя организации.
    В её состав включаются руководитель или уполномоченное им лицо, специалисты по основному виду деятельности, информационным технологиям и связи, эксплуатации технологического оборудования, информационной безопасности, а в предусмотренных случаях — специалисты по гражданской обороне, промышленной безопасности и защите государственной тайны.
    Комиссию возглавляет руководитель субъекта КИИ или назначенное им лицо.
  • 3. Провести инвентаризацию

    Необходимо установить, какие системы, сети и автоматизированные системы фактически используются организацией, где они размещены, кому принадлежат, кто их обслуживает и с какими внешними системами они взаимодействуют.
  • 4. Сопоставить системы с отраслевым перечнем

    Каждая выявленная система проверяется на соответствие типовым объектам из распоряжения Правительства РФ № 360-р и применимым отраслевым особенностям категорирования.
  • 5. Собрать исходные данные

    Для категорирования нужны сведения о назначении и архитектуре объекта, программных и аппаратных средствах, сетевых соединениях, составе обрабатываемой информации, зависимых системах, средствах защиты, ранее произошедших инцидентах и возможных угрозах.
  • 6. Оценить угрозы и возможные последствия

    Комиссия рассматривает действия потенциальных нарушителей, возможные компьютерные атаки, зависимость объекта от других систем и наихудший сценарий нарушения его работы.
    Каждое рассчитанное значение необходимо обосновать. Если какой-либо показатель неприменим, это также должно быть мотивированно указано.
  • 7. Оформить решение актом

    Акт подписывается членами комиссии и утверждается руководителем организации. Допускается оформить единый акт в отношении нескольких объектов одного субъекта КИИ.
    Акт должен храниться до вывода объекта из эксплуатации либо до изменения его категории.
  • 8. Направить сведения во ФСТЭК России

    Сведения о присвоенной категории либо об отсутствии необходимости её присвоения направляются во ФСТЭК в течение 10 рабочих дней со дня утверждения акта.
    Документы направляются по действующей форме, утверждённой приказом ФСТЭК России от 22.12.2017 № 236 в редакции от 11.07.2025.
  • 9. Отработать замечания регулятора

    ФСТЭК проверяет представленные сведения в течение 30 дней. Если будут выявлены нарушения порядка категорирования или недостатки в обосновании категории, сведения могут быть возвращены.
    После получения мотивированного возврата организация должна устранить замечания и повторно направить документы в срок не более 10 дней.
  • 10. Поддерживать сведения в актуальном состоянии

    При изменении сведений об объекте новые данные направляются во ФСТЭК не позднее 20 рабочих дней со дня изменения.
    Решение о категории или её отсутствии пересматривается не реже одного раза в пять лет, если отраслевыми правилами не установлен другой срок. Досрочный пересмотр потребуется при существенном изменении объекта, критериев значимости или условий его эксплуатации.

Какие документы мы подготовим

Единого универсального пакета, одинакового для любой организации, не существует. Перечень документов зависит от отрасли, количества систем, результата категорирования и фактической организации информационной безопасности.
Основной пакет для категорирования. Как правило, в него входят:
  • приказ о создании постоянно действующей комиссии;
  • положение или регламент работы комиссии;
  • приказ о назначении ответственных лиц;
  • акт или материалы инвентаризации информационных систем;
  • перечень выявленных объектов КИИ;
  • описание назначения, архитектуры и взаимосвязей объектов;
  • протокол заседания комиссии;
  • расчёты показателей критериев значимости;
  • сводное обоснование результатов;
  • акт категорирования;
  • сведения по форме ФСТЭК;
  • сопроводительное письмо и подтверждение отправки.
Дополнительные документы. С учётом особенностей организации могут потребоваться:
  • положение об обеспечении безопасности объектов КИИ;
  • порядок управления учётными записями и доступом;
  • регламент реагирования на компьютерные инциденты;
  • правила резервного копирования и восстановления;
  • порядок установки обновлений и устранения уязвимостей;
  • порядок журналирования событий;
  • правила взаимодействия с подрядчиками;
  • порядок изменения конфигурации объекта;
  • план непрерывности и восстановления деятельности;
  • документы по взаимодействию с ГосСОПКА.

Наличие папки с названиями документов ещё не означает исполнение требований закона. Содержание актов должно соответствовать реальной архитектуре системы, полномочиям работников, договорам с подрядчиками и фактически применяемым мерам защиты.

Чем мы можем помочь

  • Определение статуса организации

    Проверим, относится ли юридическое лицо к субъектам КИИ и какие его системы могут подпадать под отраслевой перечень.
  • Правовое заключение по КИИ

    Подготовим письменное заключение с анализом законодательства, выводами по каждой системе и перечнем необходимых действий.
  • Сопровождение категорирования

    Подготовим организационную и правовую часть процедуры, документы комиссии, протоколы, акты и обоснования.
  • Подготовка сведений во ФСТЭК

    Проверим полноту исходных данных, подготовим документы по действующей форме и сопроводим устранение замечаний.
  • Ответ прокуратуре

    Проанализируем требование, сформируем правовую позицию, подготовим ответ и комплект подтверждающих документов.
  • Проверка уже оформленного пакета

    Выявим устаревшие формы, противоречия, неподтверждённые расчёты, неправильный состав комиссии и несоответствие документов фактической инфраструктуре.
  • Работа с ИТ-подразделением и подрядчиками

    Сформируем перечень необходимых технических сведений, организуем их получение и согласуем юридическую часть с реальной архитектурой объекта.
  • Дальнейшее сопровождение

    Поможем актуализировать сведения при изменении систем, подрядчиков, сетевых адресов, программного обеспечения или категории значимости.
Ответственность за нарушения требований КИИ
Размер ответственности зависит от конкретного нарушения.
Непредставление сведений о категорировании
За непредставление, нарушение срока либо представление недостоверных сведений о присвоении категории или об отсутствии необходимости её присвоения предусмотрен штраф:
  • для должностных лиц — от 10 000 до 50 000 рублей;
  • для юридических лиц — от 50 000 до 100 000 рублей.
При повторном нарушении штраф для юридического лица составляет от 100 000 до 200 000 рублей.

Нарушение требований к значимым объектам
Нарушение требований к созданию и функционированию системы безопасности значимого объекта влечёт штраф для юридического лица от 50 000 до 100 000 рублей.
Нарушения порядка информирования о компьютерных инцидентах, реагирования на них и обмена информацией могут повлечь штраф от 100 000 до 500 000 рублей.

Нарушение правил эксплуатации и доступа
С апреля 2026 года действует статья 13.12.2 КоАП РФ. За нарушение правил эксплуатации объектов КИИ или правил доступа к ним, если отсутствуют признаки преступления, юридическому лицу может быть назначен штраф от 100 000 до 500 000 рублей.

Уголовная ответственность
Статья 274.1 УК РФ предусматривает уголовную ответственность за неправомерное воздействие на КИИ, неправомерный доступ к содержащейся в ней информации, а также за нарушение правил эксплуатации или доступа, если это повлекло уничтожение, блокирование, изменение либо копирование охраняемой компьютерной информации.
Само по себе отсутствие приказа или положения не означает автоматического наступления уголовной ответственности. Для применения статьи 274.1 УК РФ необходимы предусмотренные законом действия и последствия.

География представления интересов по России

Оказываю юридические услуги в регионах России: сопровождаю бизнес, договоры, сделки, споры, активы и судебные процедуры.

Наведите на регион или выберите федеральный округ ниже

Кейсы по КИИ
ПРАКТИКА

Кейсы по КИИ

Детали кейсов обезличены; технические сведения и данные доверителей не раскрываются.

Критическая информационная инфраструктура

Стоимость консультации по категорированию объектов КИИ

Выберите формат правового разбора. На консультации можно определить, относится ли организация к субъектам КИИ, какие информационные системы, сети или автоматизированные системы управления необходимо проверить, как организовать категорирование, какие документы подготовить и какие сведения направить во ФСТЭК России.

01

Форматы консультации и правового анализа

Устная консультация от 30 минут без предварительного изучения документов

Что входит: разбор ситуации со слов клиента, ответы на согласованные вопросы, объяснение порядка определения статуса субъекта КИИ, выявления потенциальных объектов, создания комиссии, проведения категорирования и направления сведений во ФСТЭК. Документы организации и описание ИТ-инфраструктуры до консультации не изучаются.

от 15 000 ₽

Устная консультация от 30 минут с предварительным изучением документов

Что входит: предварительное изучение согласованного объема материалов об организации и используемых системах, действующих приказов, актов, перечней, договоров с ИТ-подрядчиками либо требования прокуратуры или ФСТЭК; ответы на правовые вопросы, выявление очевидных пробелов и формирование первичной последовательности дальнейших действий.

от 20 000 ₽

Что желательно подготовить к консультации

Основной вид и фактическое содержание деятельности организации Перечень используемых информационных систем, сетей и АСУ Назначение систем и процессы, которые зависят от их работы Договоры с разработчиками, операторами и ИТ-подрядчиками Имеющиеся приказы, перечни, протоколы, акты и сведения для ФСТЭК Требование прокуратуры или ФСТЭК и установленный срок ответа

Первичный звонок используется для знакомства, уточнения задачи и выбора формата дальнейшей работы. Правовой анализ статуса организации, систем и документов в такой звонок не входит.

Перечень вопросов, документов и объем предварительного анализа согласуются до консультации.

Инвентаризация ИТ-инфраструктуры, технический аудит информационной безопасности, разработка полного комплекта документов, проведение категорирования, подготовка сведений во ФСТЭК и ответа государственному органу в консультацию не входят и оцениваются отдельно.

Точная стоимость зависит от отрасли, количества систем, объема материалов, наличия требования прокуратуры или ФСТЭК и срочности. Указанные цены не являются публичной офертой.

Как проходит работа

Первичная проверка
Получаю сведения о деятельности организации, структуре, информационных системах и поступивших требованиях государственных органов.
Юридический и документальный аудит
Изучаю уставные документы, лицензии, договоры с разработчиками и операторами систем, действующие локальные акты и сведения об ИТ-инфраструктуре.
Формирование правовой позиции
Определяю статус субъекта КИИ, перечень потенциальных объектов, применимые отраслевые требования и объём необходимых работ.
Подготовка документов
Разрабатываю документы под конкретную организацию и фактически используемые системы, а не заменяем названия в готовом шаблоне.
Закрытие сделки
Формируется итоговый комплект документов, последовательность действий и перечень условий, которые должны быть выполнены до оплаты и отгрузки.
Более 20 лет юридической практики
Оценка дела и план действий
Оставьте заявку. Я изучу ситуацию, определю слабые места и предложу следующие действия.
Если ситуация требует глубокого анализа, я подготовлю письменную позицию, список нужных бумаг и стратегию защиты прав и интересов.
Помощь адвоката по сложному правовому вопросу
Оставьте первичную заявку на консультацию
Предложу стратегию защиты ваших интересов
  • Оценю перспективы и риски
  • Подготовлю план следующих действий
  • Отвечу на ваши правовые вопросы

Обо мне

Юридическое сопровождение по КИИ, документам для ФСТЭК и ответам на требования прокуратуры

Адвокатская практика ведётся с 2005 года. Одно из направлений работы — сопровождение организаций по вопросам критической информационной инфраструктуры: определение статуса субъекта КИИ, анализ информационных систем, подготовка документов для категорирования и правовая помощь при запросах прокуратуры или иных государственных органов.

Я сопровождаю именно юридическую и организационную часть работы: анализирую деятельность компании, договоры с ИТ-подрядчиками, внутренние документы, полномочия ответственных лиц, состав комиссии, порядок оформления актов и обоснований. При необходимости работа координируется с ИТ-специалистами, специалистами по информационной безопасности и техническими подрядчиками клиента.

Задача — не просто подготовить папку документов, а выстроить понятную и честную правовую позицию: что уже сделано, что требует доработки, какие риски есть у организации и как правильно отвечать прокуратуре, ФСТЭК или контрагентам.
Определение статуса субъекта критической информационной инфраструктуры
Анализ информационных систем, сетей и автоматизированных систем управления
Подготовка документов для комиссии по категорированию объектов КИИ
Оформление актов, протоколов, перечней объектов и сводных обоснований
Подготовка сведений для направления во ФСТЭК России
Ответы на требования прокуратуры и сопровождение при проверках

В реестре адвокатов Кемеровской области · регистрационный номер 42/855 · русский, английский и французский языки · офис в Москве · работа с доверителями в России и за рубежом

Профессиональный опыт
Опыт, адвокатская практика и правовые проекты.
Участие в профессиональных правовых объединениях
Состою в International Bar Association — международном профессиональном сообществе юристов. Использую его ресурсы для обмена опытом и отслеживания развития международной юридической практики.
Нужна квалифицированная юридическая помощь? Заполните заявку — свяжусь с вами в ближайшее время и уточню детали дела.
Подтверждение участия в профессиональном объединении доступно в профиле специалиста.
Объединяет более 80 000 юристов из 190 стран, включая адвокатов, судей, корпоративных юристов и академиков.
Или напишите мне в мессенджеры:
Крупнейшая глобальная организация юристов, основанная в 1947 году (штаб-квартира в Лондоне).
Дополнительные проекты содержат материалы для иностранных клиентов, обзоры законов, новости и практические рекомендации по международным делам.
Ссылки на мои сайты на других языках:

Образование и профессиональная подготовка

Международный юрист и адвокат с документальным подтверждением экспертности.

Диплом юриста
Диплом переводчика
Повышение квалификации, 2009 г.
Профессиональное обучение, 2005 г.
Профессиональное обучение, 2013 г.
Свидетельство о профессиональном обучении
Повышение квалификации
Налоговое консультирование
Налоговый юрист
Диплом налогового юриста
Повышение квалификации
Документ о профессиональной подготовке
Консультант по налогам и сборам
Консультант по налогам и сборам

Преимущества юридического сопровождения по КИИ

Юридическая работа помогает понять, относится ли организация к субъектам КИИ, какие системы нужно проверять, какие документы готовить и как отвечать прокуратуре или ФСТЭК.
Проверяется, подпадает ли организация под требования 187-ФЗ: учитываются сфера деятельности, фактические функции и другое.
Определение статуса субъекта КИИ
Выявление объектов КИИ
Анализируются информационные системы и автоматизированные системы управления, которые используются в деятельности организации.
Проверяются договоры с ИТ-подрядчиками, облачными сервисами и администраторами систем, чтобы они не противоречили фактической архитектуре.
Связь документов с реальной ИТ-инфраструктурой
Категорирование без формального подхода
Оценивается её реальная роль: какие процессы она обеспечивает, какие данные обрабатывает и какие последствия возможны при сбое.
Определяется, кто должен участвовать в комиссии по категорированию: руководство, ИТ-специалисты, сотрудники по основному виду деятельности.
Понятный состав комиссии
Документы для ФСТЭК и проверок
Готовятся приказы, положения, протоколы, акты категорирования, сводные обоснования, сведения для ФСТЭК и для ответа прокуратуре.

Полезные материалы по критической информационной инфраструктуре

В публикациях разбираются требования 187-ФЗ, порядок категорирования объектов КИИ, создание комиссии, подготовка актов, перечней, сводных обоснований, сведений для ФСТЭК и документов для ответа прокуратуре.
Материалы помогают заранее понять, относится ли организация к субъектам КИИ, какие информационные системы нужно проверять, где возникают риски ответственности и почему нельзя ограничиваться скачанными шаблонами документов.
Полезные материалы по внешнеэкономическим сделкам
Публикации для доверителей из РФ
Публикации для иностранных доверителей

Часто задаваемые вопросы

ЛИЧНАЯ ВСТРЕЧА

Офис международного адвоката в Москве

Приём проводится по предварительной записи. Согласуйте дату и время до посещения офиса.

Карта загружается…
Адрес скопирован