Закрыть.
Выбор города

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Как изменить или снять категорию значимости объекта КИИ: законные основания

Как изменить или снять категорию значимости объекта КИИ: законные основания

Изменение и снятие категории значимости объекта КИИ: законные основания, порядок процедуры и актуализация реестра ФСТЭК.

Главная  /  База знаний  /  Категорирование объектов критической информационной инфраструктуры (КИИ)  /  Как изменить или снять категорию значимости объекта КИИ: законные основания

Как изменить или снять категорию значимости объекта КИИ: законные основания

Категория значимости объекта КИИ не является постоянной: при изменении бизнес-логики, выводе из эксплуатации или обновлении нормативных требований субъект обязан инициировать пересмотр. В статье — полный алгоритм процедуры, риски получения отказа от ФСТЭК и способы их предотвращения.

Содержание

  1. Когда и зачем требуется изменение категории значимости объекта КИИ
  2. Нормативная база: ПП №127, 187-ФЗ и ПП №1762
  3. Пять законных оснований для пересмотра категории
  4. Порядок снижения или повышения категории значимости
  5. Снятие категории при выводе объекта из эксплуатации
  6. Актуализация реестра КИИ: что направлять во ФСТЭК
  7. Риски получения отказа от ФСТЭК: причины и профилактика
  8. Блок-схема: алгоритм принятия решения об изменении категории
  9. Чек-лист документов для процедуры деклассификации
  10. Итог: как минимизировать регуляторные риски

Когда и зачем требуется изменение категории значимости объекта КИИ

Категория значимости, присвоенная объекту критической информационной инфраструктуры, не является постоянной величиной. Бизнес-среда, технологическая архитектура и нормативные требования меняются — вслед за ними должна корректироваться и категория. Между тем процедура изменения категории КИИ остаётся одной из самых сложных регуляторных задач: ошибки на любом этапе приводят к отказу ФСТЭК России и потере месяцев работы.

На практике необходимость пересмотра категории возникает в трёх типичных сценариях:

  • Изменение бизнес-логики — организация передала функции на аутсорсинг, вывела подразделение в отдельное юридическое лицо или сменила профиль деятельности. Объект КИИ, ранее обслуживавший 50 000 пользователей, теперь работает с 5 000 — значения показателей критериев значимости снизились.
  • Вывод из эксплуатации — информационная система заменена новой платформой, АСУ ТП демонтирована после модернизации производства. Объект физически перестал существовать, но в реестре ФСТЭК он по-прежнему числится значимым.
  • Нормативные измененияПостановление Правительства РФ №1762 изменило правила категорирования, а отраслевые перечни типовых объектов пересмотрели состав позиций. Ранее значимый объект может более не соответствовать обновлённым критериям.

Во всех этих случаях субъект КИИ обязан инициировать процедуру актуализации реестра КИИ. Бездействие несёт конкретные риски: штрафы по КоАП, предписания ФСТЭК и необоснованные расходы на защиту объекта, категория которого завышена.

Обратная ситуация также опасна: если организация занизила категорию или необоснованно сняла её, при проверке ФСТЭК квалифицирует это как уклонение от выполнения требований по обеспечению безопасности КИИ. С 2026 года санкции за подобные нарушения ужесточены — вплоть до уголовной ответственности для должностных лиц при наступлении последствий компьютерного инцидента на незащищённом объекте.


Нормативная база: ПП №127, 187-ФЗ и ПП №1762

Правовой фундамент процедуры изменения категории КИИ составляют три ключевых акта. Понимание их взаимосвязи — обязательное условие для CISO и юриста, который готовит пакет документов.

Нормативный акт Ключевые нормы об изменении категории Что регулирует
187-ФЗ (ст. 7) Субъект КИИ обязан пересматривать категорию при изменении показателей критериев значимости Общие обязанности субъектов КИИ
ПП №127 (п. 21–22) Пересмотр категории не реже 1 раза в 5 лет; уведомление ФСТЭК в 20 рабочих дней при изменении сведений Правила категорирования, показатели критериев
ПП №1762 (изм. в ПП №127) Исключение «критических процессов», привязка к перечням типовых отраслевых объектов, новые сроки подачи Обновлённый порядок с 15.11.2025
Приказ ФСТЭК №227 (в ред. Пр. №254) Порядок ведения реестра значимых объектов КИИ, включая исключение объектов из реестра Реестр ЗОКИИ

Практический нюанс. До 2025 года многие субъекты опирались только на ПП №127 при пересмотре категорий. С вступлением в силу изменений 187-ФЗ и ПП №1762 процедура стала двухуровневой: помимо общих правил нужно учитывать отраслевые особенности категорирования. Игнорирование отраслевой методики — одна из частых причин отказа ФСТЭК при пересмотре.


Пять законных оснований для пересмотра категории

Действующее законодательство предусматривает исчерпывающий перечень оснований, при которых субъект КИИ обязан или вправе инициировать процедуру изменения категории значимости. Разберём каждое из них.

Основание 1. Плановый пятилетний пересмотр

Согласно п. 21 ПП №127 субъект обязан пересматривать установленные категории значимости или решения об отсутствии необходимости присвоения таких категорий не реже одного раза в 5 лет. Отсчёт ведётся от даты подписания акта категорирования.

Основание 2. Изменение показателей критериев значимости

Если Правительство РФ изменяет пороговые значения показателей критериев значимости (Приложение к ПП №127), субъект обязан пересмотреть категории всех своих объектов. Именно такая ситуация сложилась после вступления в силу изменений 29 декабря 2022 года и затем — после принятия ПП №1762 в ноябре 2025 года.

На практике это означает, что каждое обновление нормативной базы может как повысить, так и понизить категорию объекта. Субъекты, которые провели категорирование до 2025 года по старым правилам, обязаны пересмотреть результаты в рамках второй волны категорирования. Игнорирование этой обязанности фиксируется ФСТЭК при плановых проверках.

Основание 3. Изменение объекта КИИ

Модернизация, миграция на новую платформу, изменение функционального назначения системы, сокращение или расширение числа пользователей — любые изменения, в результате которых объект перестал соответствовать (или начал соответствовать) критериям значимости. Например:

  • АСУ ТП, обслуживавшая 300 000 абонентов теплоснабжения, после реорганизации стала обслуживать 15 000 — значение социального критерия снизилось с 1-й до 3-й категории.
  • Информационная система, ранее работавшая в локальной сети, получила подключение к интернету — расширился вектор угроз, что может повысить категорию.

Основание 4. Ликвидация или реорганизация субъекта КИИ

Ликвидация, реорганизация (слияние, присоединение, разделение, выделение, преобразование) или изменение организационно-правовой формы, в результате которых были изменены либо утрачены признаки субъекта КИИ. В этом случае обязанность по пересмотру переходит к правопреемнику.

Основание 5. Мотивированное решение ФСТЭК по результатам проверки

ФСТЭК России вправе по результатам государственного контроля направить субъекту мотивированное решение об изменении категории. Это происходит, когда проверка выявляет несоответствие присвоенной категории фактическим показателям — как в сторону занижения, так и завышения.

Важно для юриста. Основания 1–4 порождают обязанность субъекта инициировать пересмотр. Основание 5 — это предписание регулятора, невыполнение которого влечёт административную ответственность по ст. 19.5 КоАП РФ (невыполнение предписания контролирующего органа). Различие в правовой природе определяет сроки и порядок действий.

Для кого эта услуга

Оборонная промышленность

Оборонная промышленность

Энергетика

Энергетика

Атомная энергия

Атомная энергия

Здравоохранение

Здравоохранение

Горнодобывающая промышленность

Горнодобывающая промышленность

Транспорт

Транспорт

Связь

Связь

Топливно-энергетический комплекс

Топливно-энергетический комплекс

Химическая промышленность

Химическая промышленность

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Порядок снижения или повышения категории значимости

Процедура изменения категории КИИ проходит через те же этапы, что и первичное категорирование, но с рядом существенных особенностей. Ниже — пошаговый алгоритм, адаптированный под задачу пересмотра.

Шаг Действие Ответственный Срок
1 Выявить основание для пересмотра и зафиксировать его документально (служебная записка, акт обследования, предписание ФСТЭК) CISO / юрист По факту события
2 Созвать заседание комиссии по категорированию для рассмотрения вопроса о пересмотре Председатель комиссии 10 рабочих дней
3 Провести повторную оценку показателей критериев значимости с учётом отраслевых особенностей и актуальной модели угроз Комиссия Определяется регламентом
4 Оформить акт пересмотра категорирования с обоснованием нового решения Комиссия По итогам оценки
5 Утвердить акт у руководителя субъекта КИИ Руководитель 5 рабочих дней
6 Направить обновлённые сведения о категорировании во ФСТЭК по установленной форме Ответственное лицо 20 рабочих дней с даты подписания акта
7 Дождаться решения ФСТЭК (включение в реестр / исключение из реестра / возврат на доработку) ФСТЭК России 30 дней с даты получения

Ключевое отличие от первичного категорирования. При пересмотре комиссия не проводит полную инвентаризацию ИС, АСУ и ИТКС «с нуля». Вместо этого анализируются конкретные изменения, послужившие основанием для пересмотра, и пересчитываются только затронутые показатели. Однако акт пересмотра должен содержать полное обоснование — как по изменённым, так и по неизменным показателям.

Если по результатам пересмотра категория снижается (например, со 2-й до 3-й), субъект вправе скорректировать систему безопасности объекта в соответствии с новыми требованиями. Если категория повышается — субъект обязан привести меры защиты в соответствие с требованиями для новой категории.

Юридический нюанс при снижении категории. Право на сокращение мер защиты возникает только после получения подтверждения от ФСТЭК о внесении изменений в реестр. До этого момента действует прежняя категория, и субъект обязан выполнять весь объём мер, предусмотренный для неё. Преждевременный демонтаж средств защиты квалифицируется как нарушение требований Приказа ФСТЭК №239 — со всеми вытекающими последствиями в виде предписаний и штрафов.

Отдельно следует отметить, что при пересмотре категории комиссия обязана учитывать актуальную методику ФСТЭК с коэффициентом защищённости (КЗИ). Данный коэффициент может существенно повлиять на итоговую оценку, особенно для объектов, ранее категорированных без учёта этой методики.


Снятие категории при выводе объекта из эксплуатации

Вывод объекта КИИ из эксплуатации — отдельный сценарий, который отличается от снижения категории. Здесь речь идёт не об изменении значений критериев, а о полном прекращении существования объекта как элемента критической инфраструктуры.

Когда объект выводится из эксплуатации

  • Информационная система заменена новой (миграция с устаревшей ERP на новую платформу).
  • АСУ ТП демонтирована в связи с закрытием производственной линии.
  • ИТКС ликвидирована после объединения двух сетей в одну.
  • Организация прекратила деятельность в сфере, отнесённой к КИИ.

Порядок исключения из реестра ЗОКИИ

Процедура вывода объекта из реестра значимых объектов КИИ регулируется Приказом ФСТЭК №227 (в редакции Приказа №254 от 17.07.2025). Алгоритм действий:

  1. Документирование факта вывода. Составьте акт вывода объекта из эксплуатации, зафиксировав дату прекращения функционирования, причину и способ утилизации данных.
  2. Решение комиссии. Комиссия по категорированию фиксирует в протоколе, что объект выведен из эксплуатации и основания для присвоения категории значимости утрачены.
  3. Уведомление ФСТЭК. Субъект КИИ направляет во ФСТЭК России письмо с информацией о выводе объекта из эксплуатации, приложив копию акта и выписку из протокола комиссии.
  4. Исключение из реестра. ФСТЭК в течение 30 дней рассматривает обращение и принимает решение об исключении объекта из реестра ЗОКИИ.
Распространённая ошибка. Субъект выводит систему из эксплуатации, но не уведомляет ФСТЭК. Объект продолжает числиться в реестре ЗОКИИ. При плановой проверке ФСТЭК обнаруживает, что значимый объект «не существует» — это квалифицируется как нарушение порядка информирования регулятора. Подробнее о типичных ошибках — в статье об ошибках взаимодействия с ФСТЭК.

Что происходит с данными. Акт категорирования, форма сведений и вся сопутствующая документация должны храниться субъектом КИИ в течение всего срока существования объекта и не менее 3 лет после его вывода из эксплуатации. Это необходимо для подтверждения правомерности действий при последующих проверках.

Замена одного объекта другим. Частый сценарий — организация выводит устаревшую систему и одновременно вводит в эксплуатацию новую, выполняющую аналогичные функции. В этом случае процедуры проводятся параллельно: исключение старого объекта из реестра ЗОКИИ и первичное категорирование нового. Комиссия по категорированию вправе рассмотреть оба вопроса на одном заседании, оформив результаты единым протоколом, но отдельными актами — акт вывода и акт категорирования нового объекта.


Актуализация реестра КИИ: что направлять во ФСТЭК

Любое изменение категории значимости — повышение, снижение или снятие — требует направления обновлённых сведений во ФСТЭК России. Состав пакета документов зависит от характера изменения.

Сценарий Что направляется во ФСТЭК Срок направления
Повышение категории (напр., с 3-й до 2-й) Обновлённая форма сведений о категорировании с полным обоснованием + сопроводительное письмо 20 рабочих дней
Снижение категории (напр., со 2-й до 3-й) Обновлённая форма сведений + обоснование снижения с пересчётом всех показателей критериев 20 рабочих дней
Снятие категории (объект стал незначимым) Форма сведений с обоснованием отсутствия категории + акт пересмотра 20 рабочих дней
Вывод из эксплуатации Письмо с информацией о выводе + акт вывода + выписка из протокола комиссии 20 рабочих дней
Изменение иных сведений (домены, IP, наименование) Актуализированная форма с указанием изменённых полей 20 рабочих дней

С 2025 года в состав сведений включаются доменные имена и IP-адреса объектов, взаимодействующих с интернетом. При актуализации данных после пересмотра категории субъект обязан заполнить и этот блок — даже если ранее он не предоставлялся.

Способ подачи. Сведения направляются в бумажном виде с сопроводительным письмом на бланке организации. Электронная подача через портал ФСТЭК на текущий момент не предусмотрена для изменения категорий, хотя некоторые субъекты дублируют пакет на электронную почту территориального управления.


Риски получения отказа от ФСТЭК: причины и профилактика

ФСТЭК России рассматривает поступившие сведения в течение 30 дней. По результатам проверки регулятор может: принять сведения и внести изменения в реестр, вернуть документы на доработку с замечаниями, или направить мотивированное решение о несогласии с присвоенной категорией.

По данным ФСТЭК, в 2024–2025 годах было проведено более 4 000 актуализаций сведений об объектах из реестра ЗОКИИ. Значительная доля обращений возвращалась на доработку. Разберём основные причины отказов.

Причина отказа Суть проблемы Как предотвратить
1 Необоснованное занижение показателей критериев Субъект заявляет о снижении числа пользователей или объёма транзакций без документального подтверждения Прикладывать к акту подтверждающие документы: отчёты, справки, статистику
2 Неполнота обоснования Пересчёт проведён только по изменённым показателям; остальные критерии не проанализированы Указывать в акте все 14 показателей, даже если они не изменились
3 Несоответствие отраслевым особенностям Расчёт выполнен по общим правилам ПП №127 без учёта отраслевой методики Использовать отраслевые методические рекомендации
4 Нарушение формы подачи Использована устаревшая форма сведений или не заполнены новые обязательные поля (домены, IP) Проверять актуальность формы на сайте ФСТЭК перед подачей
5 Отсутствие протокола комиссии Решение о пересмотре принято без созыва комиссии или без оформления протокола заседания Любой пересмотр — только через комиссию с протоколом
6 Попытка «обнулить» категорию без объективных оснований Субъект заявляет, что объект стал незначимым, но фактически система продолжает выполнять те же функции Снижение категории должно быть обусловлено реальными, документально подтверждёнными изменениями

Что делать при получении замечаний. ФСТЭК возвращает документы с перечнем конкретных замечаний. Субъект обязан устранить их и повторно направить сведения. Срок на устранение замечаний нормативно не ограничен, однако в период доработки объект сохраняет действующую категорию — а значит, и обязанность по выполнению всех мер защиты для этой категории. Затягивание доработки — прямые финансовые потери на избыточную защиту.

Статистика из практики. По нашему опыту сопровождения более 300 субъектов КИИ, наиболее частая причина возврата — необоснованное занижение показателей (около 35% всех возвратов). На втором месте — несоблюдение отраслевых особенностей категорирования (около 25%). Остальные причины связаны с процедурными нарушениями: отсутствие протокола комиссии, устаревшая форма сведений, неполные данные о сетевых реквизитах объекта. Привлечение специализированного интегратора на этапе подготовки документов позволяет избежать большинства этих ошибок.


Блок-схема: алгоритм принятия решения об изменении категории

Ниже представлена структурированная логика принятия решений. Используйте её как внутренний регламент при работе комиссии по категорированию.

Этап Вопрос / действие Да Нет
A Объект КИИ выведен из эксплуатации? Переход к процедуре исключения из реестра (раздел 5) Переход к этапу B
B Изменились показатели критериев значимости? Переход к этапу C Переход к этапу D
C Пересчитать все показатели. Новая категория отличается от текущей? Оформить акт пересмотра, направить сведения во ФСТЭК Зафиксировать подтверждение текущей категории в протоколе
D Прошло 5 лет с последнего категорирования? Провести плановый пересмотр (вернуться к этапу C) Пересмотр не требуется
E Получено предписание ФСТЭК? Выполнить предписание в установленный срок (вернуться к этапу C) Действий не требуется

Эту таблицу можно использовать как основу для раздела ОРД — организационно-распорядительной документации по КИИ, определяющего внутренний порядок пересмотра категорий в организации.

Рекомендация для CISO. Включите проверку оснований для пересмотра категорий в ежеквартальный цикл внутреннего аудита ИБ. Это позволит своевременно выявлять ситуации, требующие актуализации, и не допускать накопления «технического долга» перед регулятором. По нашему опыту сопровождения субъектов КИИ, организации, внедрившие регулярный мониторинг оснований для пересмотра, сокращают средний срок прохождения процедуры во ФСТЭК с 4–5 месяцев до 6–8 недель.


Чек-лист документов для процедуры деклассификации

Деклассификация — снятие категории значимости с объекта КИИ (перевод в статус «без категории») или исключение из реестра ЗОКИИ. Ниже — полный перечень документов, которые потребуются на каждом этапе.

Документ Кто готовит Кто подписывает Примечание
1 Служебная записка / инициирующий документ CISO / руководитель ИТ Автор Фиксирует основание для пересмотра
2 Протокол заседания комиссии Секретарь комиссии Председатель + все члены Решение о пересмотре и его результаты
3 Акт пересмотра категорирования Комиссия Все члены + руководитель Полное обоснование по всем 14 показателям
4 Акт вывода из эксплуатации (при деклассификации через вывод) ИТ-подразделение Руководитель Только для сценария «вывод из эксплуатации»
5 Обновлённая форма сведений о категорировании Специалист по ИБ Руководитель По актуальному шаблону ФСТЭК (с учётом Пр. №236)
6 Сопроводительное письмо во ФСТЭК Канцелярия / юрист Руководитель На бланке организации, исх. номер обязателен
7 Подтверждающие документы (справки, отчёты, статистика) Профильные подразделения Руководители подразделений Обосновывают изменение показателей

Рекомендация из практики. Формируйте пакет документов в едином электронном деле с нумерацией листов. При отправке бумажного пакета во ФСТЭК сохраняйте копию с описью вложения и уведомлением о вручении. Это защитит субъекта от споров о сроках подачи.

Для автоматизации учёта объектов КИИ рекомендуется вести электронный реестр с отметками о статусе каждого объекта: «действующий», «на пересмотре», «выводится из эксплуатации», «исключён из реестра».


Итог: как минимизировать регуляторные риски

Изменение категории значимости объекта КИИ — легитимная процедура, предусмотренная законодательством. Однако ФСТЭК России обоснованно относится к таким обращениям с повышенным вниманием, особенно когда речь идёт о снижении или снятии категории. Минимизировать риск отказа позволяют три принципа:

  1. Документальная обоснованность. Каждое изменение показателя критерия значимости должно подтверждаться документально: актами, справками, статистикой, отчётами. Формулировка «показатель снизился» без цифр — гарантированный возврат документов.
  2. Полнота пересчёта. При пересмотре анализируются все 14 показателей критериев значимости, а не только те, которые изменились. ФСТЭК проверяет, не упущены ли показатели, по которым категория могла повыситься.
  3. Соблюдение процедуры. Решение принимается комиссией, оформляется актом, направляется по установленной форме в установленные сроки. Нарушение любого процедурного элемента — основание для возврата.

Если ваша организация планирует вывод объекта из эксплуатации, реорганизацию или пересмотр результатов второй волны категорирования, начните с аудита текущего состояния объектов. Стоимость категорирования зависит от числа объектов и сложности обоснования — привлечение лицензиата ФСТЭК на этапе подготовки документов снижает вероятность отказа и сокращает сроки прохождения процедуры.


Нужна помощь с изменением или снятием категории значимости объекта КИИ? Оставьте заявку — эксперты sertifikat.bz проведут предварительный анализ и подготовят полный пакет документов для ФСТЭК.

Медиа


Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги