Если статья описывает вашу ситуацию, мы можем взять на себя проверку документов, подготовку комплекта, подачу и ответы на замечания экспертизы.
Категорирование объектов критической информационной инфраструктуры (КИИ) — обязательная процедура для организаций, работающих в стратегических отраслях, согласно Федеральному закону №187-ФЗ от 26.07.2017. С 1 сентября 2025 года вступают в силу ключевые поправки (ФЗ №58 от 07.04.2025), ужесточающие контроль. Без категорирования:
Штрафы до 5 млн рублей (ст. 14.1 КоАП РФ);
Уголовная ответственность за утечку данных (ст. 274.1 УК РФ);
Приостановка деятельности объектов КИИ 1112.
Раздел 1: Правовая база и ключевые изменения 2025 года
1.1 Регулирующие документы
ФЗ №187 «О безопасности КИИ» — определяет сферы применения и обязанности субъектов 11;
Постановление №127 от 08.02.2018 — утверждает Правила категорирования 3;
Приказ Минпромторга №1981 от 31.05.2023 — регламентирует оценку достоверности сведений 6;
Инструкция Минпромторга от 12.01.2024 — детализирует требования для оборонной, металлургической и химической промышленности 3.
1.2 Нововведения 2025 года
Усиление проверок ФСТЭК: выборочный аудит 25% решений о категорировании;
Расширение перечня отраслей: добавлены горнодобывающая промышленность и ОПК 47;
Обязательная интеграция с ГИС «Авиапром» — для онлайн-мониторинга этапов категорирования 4.
Раздел 2: Кто является субъектом КИИ?
2.1 Критерии отнесения к субъектам КИИ
Организации становятся субъектами КИИ, если:
Владеют или арендуют информационные системы, сети или АСУ;
Работают в стратегических отраслях:
Оборонная, химическая, металлургическая промышленность;
ТЭК, транспорт, связь, здравоохранение 11.
Важно! Наличие в отраслевых перечнях (например, для химической промышленности) не автоматически делает организацию субъектом КИИ. Решающую роль играет соответствие ФЗ-187 2.
2.2 Типовые объекты КИИ по отраслям (на основе перечней Минпромторга)
Химическая промышленность: системы управления оборудованием, испытательные стенды, IoT-платформы 2;
Металлургия и ОПК: АСУ ТП, ERP-системы, системы хранения данных 47;
Общие для всех отраслей: охранная сигнализация, системы вентиляции и кондиционирования 7.
Раздел 3: Пошаговая процедура категорирования
Этап 1: Подготовка (срок: 1–2 месяца)
Создание комиссии из представителей IT, безопасности и руководства 3;
Инвентаризация систем: выявление всех ИС, АСУ и сетей;
Определение критических процессов: например, управление производством удобрений или оборонной техникой 3.
Этап 2: Присвоение категории значимости
Категории устанавливаются по пяти критериям:
Социальная значимость (последствия для населения);
Политическая значимость (угрозы интересам РФ);
Экономическая значимость (размер ущерба);
Экологическая значимость (вред окружающей среде);
Значимость для обороны (риски для безопасности) 12.
Таблица: Категории значимости объектов КИИ
| Категория | Последствия кибератаки | Примеры объектов |
|---|---|---|
| Первая | Массовые жертвы, коллапс инфраструктуры | АСУ АЭС, системы управления ж/д транспортом |
| Вторая | Крупный экономический ущерб (>1 млрд ₽) | ERP-системы металлургических комбинатов |
| Третья | Локальные сбои, ущерб до 500 млн ₽ | IoT-платформы на химических заводах |
Этап 3: Подача сведений в ФСТЭК
Срок: 10 дней с момента присвоения категории;
Формат: электронный документ с ЭЦП через портал ФСТЭК;
Проверка ФСТЭК: 30 дней (с 01.09.2025 — 20 дней) 12.
Раздел 4: Типичные ошибки и штрафы
4.1 Распространенные нарушения
Неверное определение границ объекта КИИ: включение в один объект разнородных систем 11;
Занижение категории: например, присвоение второй категории вместо первой для АСУ ТП на химическом производстве;
Отсутствие техкарт: несоблюдение ГОСТ Р 50.04.02-2023 при описании систем 8.
4.2 Ответственность
Работа без категорирования: штраф до 500 000 ₽ для юрлиц (ст. 14.1 КоАП);
Фальсификация данных: уголовное дело по ст. 285 УК РФ;
Нарушение контроля доступа: реальные уголовные дела, как в случае с сотрудником, использовавшим пароль администратора 11.
Раздел 5: Особенности для отраслей в 2025 году
5.1 Химическая промышленность
Обязательный перечень типовых объектов: системы управления производством удобрений, пестицидов, лакокрасочных материалов 2;
Требование к ИТ-инфраструктуре: сертифицированные СЗИ для систем управления испытательными стендами.
5.2 ОПК и металлургия
Интеграция с Индустриальным центром компетенций (ИЦК) «Металлургия»;
Замена иностранного ПО на российские аналоги в системах ERP и IoT 4.
Заключение: Как избежать рисков с помощью МинпромХелп
Источники:
ФЗ №187 от 26.07.2017;
Постановление №127 от 08.02.2018;
Приказ Минпромторга №1981 от 31.05.2023;
Инструкция Минпромторга от 12.01.2024
Нужно применить это к вашей продукции?
Разберем изделие, код ОКПД2/ТН ВЭД, требования реестра, доказательную базу и подготовим понятный план действий.