878 МинпромХелп реестр радиоэлектроники
+7 902 986-46-90 Telegram
Реестры и сертификация

Категорирование объектов критической информационной инфраструктуры

05.08.2025 1 мин чтения 197 просмотров
Оформим документы и сопроводим заявку по теме материала

Проверим применимость требований к вашей продукции, подготовим доказательную базу и поможем пройти подачу без лишних возвратов.

Смотреть стоимость
Категорирование объектов критической информационной инфраструктуры
Коммерческое сопровождение

Если статья описывает вашу ситуацию, мы можем взять на себя проверку документов, подготовку комплекта, подачу и ответы на замечания экспертизы.

Категорирование объектов критической информационной инфраструктуры (КИИ) — обязательная процедура для организаций, работающих в стратегических отраслях, согласно Федеральному закону №187-ФЗ от 26.07.2017. С 1 сентября 2025 года вступают в силу ключевые поправки (ФЗ №58 от 07.04.2025), ужесточающие контроль. Без категорирования:

Штрафы до 5 млн рублей (ст. 14.1 КоАП РФ);

Уголовная ответственность за утечку данных (ст. 274.1 УК РФ);

Приостановка деятельности объектов КИИ 1112.

Раздел 1: Правовая база и ключевые изменения 2025 года

1.1 Регулирующие документы

ФЗ №187 «О безопасности КИИ» — определяет сферы применения и обязанности субъектов 11;

Постановление №127 от 08.02.2018 — утверждает Правила категорирования 3;

Приказ Минпромторга №1981 от 31.05.2023 — регламентирует оценку достоверности сведений 6;

Инструкция Минпромторга от 12.01.2024 — детализирует требования для оборонной, металлургической и химической промышленности 3.

1.2 Нововведения 2025 года

Усиление проверок ФСТЭК: выборочный аудит 25% решений о категорировании;

Расширение перечня отраслей: добавлены горнодобывающая промышленность и ОПК 47;

Обязательная интеграция с ГИС «Авиапром» — для онлайн-мониторинга этапов категорирования 4.

Раздел 2: Кто является субъектом КИИ?

2.1 Критерии отнесения к субъектам КИИ

Организации становятся субъектами КИИ, если:

Владеют или арендуют информационные системы, сети или АСУ;

Работают в стратегических отраслях:

Оборонная, химическая, металлургическая промышленность;

ТЭК, транспорт, связь, здравоохранение 11.

Важно! Наличие в отраслевых перечнях (например, для химической промышленности) не автоматически делает организацию субъектом КИИ. Решающую роль играет соответствие ФЗ-187 2.

2.2 Типовые объекты КИИ по отраслям (на основе перечней Минпромторга)

Химическая промышленность: системы управления оборудованием, испытательные стенды, IoT-платформы 2;

Металлургия и ОПК: АСУ ТП, ERP-системы, системы хранения данных 47;

Общие для всех отраслей: охранная сигнализация, системы вентиляции и кондиционирования 7.

Раздел 3: Пошаговая процедура категорирования

Этап 1: Подготовка (срок: 1–2 месяца)

Создание комиссии из представителей IT, безопасности и руководства 3;

Инвентаризация систем: выявление всех ИС, АСУ и сетей;

Определение критических процессов: например, управление производством удобрений или оборонной техникой 3.

Этап 2: Присвоение категории значимости

Категории устанавливаются по пяти критериям:

Социальная значимость (последствия для населения);

Политическая значимость (угрозы интересам РФ);

Экономическая значимость (размер ущерба);

Экологическая значимость (вред окружающей среде);

Значимость для обороны (риски для безопасности) 12.

Таблица: Категории значимости объектов КИИ

КатегорияПоследствия кибератакиПримеры объектов
ПерваяМассовые жертвы, коллапс инфраструктурыАСУ АЭС, системы управления ж/д транспортом
ВтораяКрупный экономический ущерб (>1 млрд ₽)ERP-системы металлургических комбинатов
ТретьяЛокальные сбои, ущерб до 500 млн ₽IoT-платформы на химических заводах

Этап 3: Подача сведений в ФСТЭК

Срок: 10 дней с момента присвоения категории;

Формат: электронный документ с ЭЦП через портал ФСТЭК;

Проверка ФСТЭК: 30 дней (с 01.09.2025 — 20 дней) 12.

Раздел 4: Типичные ошибки и штрафы

4.1 Распространенные нарушения

Неверное определение границ объекта КИИ: включение в один объект разнородных систем 11;

Занижение категории: например, присвоение второй категории вместо первой для АСУ ТП на химическом производстве;

Отсутствие техкарт: несоблюдение ГОСТ Р 50.04.02-2023 при описании систем 8.

4.2 Ответственность

Работа без категорирования: штраф до 500 000 ₽ для юрлиц (ст. 14.1 КоАП);

Фальсификация данных: уголовное дело по ст. 285 УК РФ;

Нарушение контроля доступа: реальные уголовные дела, как в случае с сотрудником, использовавшим пароль администратора 11.

Раздел 5: Особенности для отраслей в 2025 году

5.1 Химическая промышленность

Обязательный перечень типовых объектов: системы управления производством удобрений, пестицидов, лакокрасочных материалов 2;

Требование к ИТ-инфраструктуре: сертифицированные СЗИ для систем управления испытательными стендами.

5.2 ОПК и металлургия

Интеграция с Индустриальным центром компетенций (ИЦК) «Металлургия»;

Замена иностранного ПО на российские аналоги в системах ERP и IoT 4.

Заключение: Как избежать рисков с помощью МинпромХелп

 

Источники:

ФЗ №187 от 26.07.2017;

Постановление №127 от 08.02.2018;

Приказ Минпромторга №1981 от 31.05.2023;

Инструкция Минпромторга от 12.01.2024

Работа под ключ

Нужно применить это к вашей продукции?

Разберем изделие, код ОКПД2/ТН ВЭД, требования реестра, доказательную базу и подготовим понятный план действий.

Следующий шаг

Передайте нам вводные по продукции

Мы оценим, подходит ли материал к вашей задаче, какие документы нужны и сколько будет стоить сопровождение.

Написать в Telegram