Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Как изменить или снять категорию значимости объекта КИИ: законные основания
Главная / База знаний / Категорирование объектов критической информационной инфраструктуры (КИИ) / Как изменить или снять категорию значимости объекта КИИ: законные основания
Категория значимости объекта КИИ не является постоянной: при изменении бизнес-логики, выводе из эксплуатации или обновлении нормативных требований субъект обязан инициировать пересмотр. В статье — полный алгоритм процедуры, риски получения отказа от ФСТЭК и способы их предотвращения.
Категория значимости, присвоенная объекту критической информационной инфраструктуры, не является постоянной величиной. Бизнес-среда, технологическая архитектура и нормативные требования меняются — вслед за ними должна корректироваться и категория. Между тем процедура изменения категории КИИ остаётся одной из самых сложных регуляторных задач: ошибки на любом этапе приводят к отказу ФСТЭК России и потере месяцев работы.
На практике необходимость пересмотра категории возникает в трёх типичных сценариях:
Во всех этих случаях субъект КИИ обязан инициировать процедуру актуализации реестра КИИ. Бездействие несёт конкретные риски: штрафы по КоАП, предписания ФСТЭК и необоснованные расходы на защиту объекта, категория которого завышена.
Обратная ситуация также опасна: если организация занизила категорию или необоснованно сняла её, при проверке ФСТЭК квалифицирует это как уклонение от выполнения требований по обеспечению безопасности КИИ. С 2026 года санкции за подобные нарушения ужесточены — вплоть до уголовной ответственности для должностных лиц при наступлении последствий компьютерного инцидента на незащищённом объекте.
Правовой фундамент процедуры изменения категории КИИ составляют три ключевых акта. Понимание их взаимосвязи — обязательное условие для CISO и юриста, который готовит пакет документов.
| Нормативный акт | Ключевые нормы об изменении категории | Что регулирует |
|---|---|---|
| 187-ФЗ (ст. 7) | Субъект КИИ обязан пересматривать категорию при изменении показателей критериев значимости | Общие обязанности субъектов КИИ |
| ПП №127 (п. 21–22) | Пересмотр категории не реже 1 раза в 5 лет; уведомление ФСТЭК в 20 рабочих дней при изменении сведений | Правила категорирования, показатели критериев |
| ПП №1762 (изм. в ПП №127) | Исключение «критических процессов», привязка к перечням типовых отраслевых объектов, новые сроки подачи | Обновлённый порядок с 15.11.2025 |
| Приказ ФСТЭК №227 (в ред. Пр. №254) | Порядок ведения реестра значимых объектов КИИ, включая исключение объектов из реестра | Реестр ЗОКИИ |
Практический нюанс. До 2025 года многие субъекты опирались только на ПП №127 при пересмотре категорий. С вступлением в силу изменений 187-ФЗ и ПП №1762 процедура стала двухуровневой: помимо общих правил нужно учитывать отраслевые особенности категорирования. Игнорирование отраслевой методики — одна из частых причин отказа ФСТЭК при пересмотре.
Действующее законодательство предусматривает исчерпывающий перечень оснований, при которых субъект КИИ обязан или вправе инициировать процедуру изменения категории значимости. Разберём каждое из них.
Согласно п. 21 ПП №127 субъект обязан пересматривать установленные категории значимости или решения об отсутствии необходимости присвоения таких категорий не реже одного раза в 5 лет. Отсчёт ведётся от даты подписания акта категорирования.
Если Правительство РФ изменяет пороговые значения показателей критериев значимости (Приложение к ПП №127), субъект обязан пересмотреть категории всех своих объектов. Именно такая ситуация сложилась после вступления в силу изменений 29 декабря 2022 года и затем — после принятия ПП №1762 в ноябре 2025 года.
На практике это означает, что каждое обновление нормативной базы может как повысить, так и понизить категорию объекта. Субъекты, которые провели категорирование до 2025 года по старым правилам, обязаны пересмотреть результаты в рамках второй волны категорирования. Игнорирование этой обязанности фиксируется ФСТЭК при плановых проверках.
Модернизация, миграция на новую платформу, изменение функционального назначения системы, сокращение или расширение числа пользователей — любые изменения, в результате которых объект перестал соответствовать (или начал соответствовать) критериям значимости. Например:
Ликвидация, реорганизация (слияние, присоединение, разделение, выделение, преобразование) или изменение организационно-правовой формы, в результате которых были изменены либо утрачены признаки субъекта КИИ. В этом случае обязанность по пересмотру переходит к правопреемнику.
ФСТЭК России вправе по результатам государственного контроля направить субъекту мотивированное решение об изменении категории. Это происходит, когда проверка выявляет несоответствие присвоенной категории фактическим показателям — как в сторону занижения, так и завышения.
Для кого эта услуга

Оборонная промышленность

Энергетика

Атомная энергия

Здравоохранение

Горнодобывающая промышленность

Транспорт

Связь

Топливно-энергетический комплекс

Химическая промышленность
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Процедура изменения категории КИИ проходит через те же этапы, что и первичное категорирование, но с рядом существенных особенностей. Ниже — пошаговый алгоритм, адаптированный под задачу пересмотра.
| Шаг | Действие | Ответственный | Срок |
|---|---|---|---|
| 1 | Выявить основание для пересмотра и зафиксировать его документально (служебная записка, акт обследования, предписание ФСТЭК) | CISO / юрист | По факту события |
| 2 | Созвать заседание комиссии по категорированию для рассмотрения вопроса о пересмотре | Председатель комиссии | 10 рабочих дней |
| 3 | Провести повторную оценку показателей критериев значимости с учётом отраслевых особенностей и актуальной модели угроз | Комиссия | Определяется регламентом |
| 4 | Оформить акт пересмотра категорирования с обоснованием нового решения | Комиссия | По итогам оценки |
| 5 | Утвердить акт у руководителя субъекта КИИ | Руководитель | 5 рабочих дней |
| 6 | Направить обновлённые сведения о категорировании во ФСТЭК по установленной форме | Ответственное лицо | 20 рабочих дней с даты подписания акта |
| 7 | Дождаться решения ФСТЭК (включение в реестр / исключение из реестра / возврат на доработку) | ФСТЭК России | 30 дней с даты получения |
Ключевое отличие от первичного категорирования. При пересмотре комиссия не проводит полную инвентаризацию ИС, АСУ и ИТКС «с нуля». Вместо этого анализируются конкретные изменения, послужившие основанием для пересмотра, и пересчитываются только затронутые показатели. Однако акт пересмотра должен содержать полное обоснование — как по изменённым, так и по неизменным показателям.
Если по результатам пересмотра категория снижается (например, со 2-й до 3-й), субъект вправе скорректировать систему безопасности объекта в соответствии с новыми требованиями. Если категория повышается — субъект обязан привести меры защиты в соответствие с требованиями для новой категории.
Юридический нюанс при снижении категории. Право на сокращение мер защиты возникает только после получения подтверждения от ФСТЭК о внесении изменений в реестр. До этого момента действует прежняя категория, и субъект обязан выполнять весь объём мер, предусмотренный для неё. Преждевременный демонтаж средств защиты квалифицируется как нарушение требований Приказа ФСТЭК №239 — со всеми вытекающими последствиями в виде предписаний и штрафов.
Отдельно следует отметить, что при пересмотре категории комиссия обязана учитывать актуальную методику ФСТЭК с коэффициентом защищённости (КЗИ). Данный коэффициент может существенно повлиять на итоговую оценку, особенно для объектов, ранее категорированных без учёта этой методики.
Вывод объекта КИИ из эксплуатации — отдельный сценарий, который отличается от снижения категории. Здесь речь идёт не об изменении значений критериев, а о полном прекращении существования объекта как элемента критической инфраструктуры.
Процедура вывода объекта из реестра значимых объектов КИИ регулируется Приказом ФСТЭК №227 (в редакции Приказа №254 от 17.07.2025). Алгоритм действий:
Что происходит с данными. Акт категорирования, форма сведений и вся сопутствующая документация должны храниться субъектом КИИ в течение всего срока существования объекта и не менее 3 лет после его вывода из эксплуатации. Это необходимо для подтверждения правомерности действий при последующих проверках.
Замена одного объекта другим. Частый сценарий — организация выводит устаревшую систему и одновременно вводит в эксплуатацию новую, выполняющую аналогичные функции. В этом случае процедуры проводятся параллельно: исключение старого объекта из реестра ЗОКИИ и первичное категорирование нового. Комиссия по категорированию вправе рассмотреть оба вопроса на одном заседании, оформив результаты единым протоколом, но отдельными актами — акт вывода и акт категорирования нового объекта.
Любое изменение категории значимости — повышение, снижение или снятие — требует направления обновлённых сведений во ФСТЭК России. Состав пакета документов зависит от характера изменения.
| Сценарий | Что направляется во ФСТЭК | Срок направления |
|---|---|---|
| Повышение категории (напр., с 3-й до 2-й) | Обновлённая форма сведений о категорировании с полным обоснованием + сопроводительное письмо | 20 рабочих дней |
| Снижение категории (напр., со 2-й до 3-й) | Обновлённая форма сведений + обоснование снижения с пересчётом всех показателей критериев | 20 рабочих дней |
| Снятие категории (объект стал незначимым) | Форма сведений с обоснованием отсутствия категории + акт пересмотра | 20 рабочих дней |
| Вывод из эксплуатации | Письмо с информацией о выводе + акт вывода + выписка из протокола комиссии | 20 рабочих дней |
| Изменение иных сведений (домены, IP, наименование) | Актуализированная форма с указанием изменённых полей | 20 рабочих дней |
С 2025 года в состав сведений включаются доменные имена и IP-адреса объектов, взаимодействующих с интернетом. При актуализации данных после пересмотра категории субъект обязан заполнить и этот блок — даже если ранее он не предоставлялся.
Способ подачи. Сведения направляются в бумажном виде с сопроводительным письмом на бланке организации. Электронная подача через портал ФСТЭК на текущий момент не предусмотрена для изменения категорий, хотя некоторые субъекты дублируют пакет на электронную почту территориального управления.
ФСТЭК России рассматривает поступившие сведения в течение 30 дней. По результатам проверки регулятор может: принять сведения и внести изменения в реестр, вернуть документы на доработку с замечаниями, или направить мотивированное решение о несогласии с присвоенной категорией.
По данным ФСТЭК, в 2024–2025 годах было проведено более 4 000 актуализаций сведений об объектах из реестра ЗОКИИ. Значительная доля обращений возвращалась на доработку. Разберём основные причины отказов.
| № | Причина отказа | Суть проблемы | Как предотвратить |
|---|---|---|---|
| 1 | Необоснованное занижение показателей критериев | Субъект заявляет о снижении числа пользователей или объёма транзакций без документального подтверждения | Прикладывать к акту подтверждающие документы: отчёты, справки, статистику |
| 2 | Неполнота обоснования | Пересчёт проведён только по изменённым показателям; остальные критерии не проанализированы | Указывать в акте все 14 показателей, даже если они не изменились |
| 3 | Несоответствие отраслевым особенностям | Расчёт выполнен по общим правилам ПП №127 без учёта отраслевой методики | Использовать отраслевые методические рекомендации |
| 4 | Нарушение формы подачи | Использована устаревшая форма сведений или не заполнены новые обязательные поля (домены, IP) | Проверять актуальность формы на сайте ФСТЭК перед подачей |
| 5 | Отсутствие протокола комиссии | Решение о пересмотре принято без созыва комиссии или без оформления протокола заседания | Любой пересмотр — только через комиссию с протоколом |
| 6 | Попытка «обнулить» категорию без объективных оснований | Субъект заявляет, что объект стал незначимым, но фактически система продолжает выполнять те же функции | Снижение категории должно быть обусловлено реальными, документально подтверждёнными изменениями |
Что делать при получении замечаний. ФСТЭК возвращает документы с перечнем конкретных замечаний. Субъект обязан устранить их и повторно направить сведения. Срок на устранение замечаний нормативно не ограничен, однако в период доработки объект сохраняет действующую категорию — а значит, и обязанность по выполнению всех мер защиты для этой категории. Затягивание доработки — прямые финансовые потери на избыточную защиту.
Статистика из практики. По нашему опыту сопровождения более 300 субъектов КИИ, наиболее частая причина возврата — необоснованное занижение показателей (около 35% всех возвратов). На втором месте — несоблюдение отраслевых особенностей категорирования (около 25%). Остальные причины связаны с процедурными нарушениями: отсутствие протокола комиссии, устаревшая форма сведений, неполные данные о сетевых реквизитах объекта. Привлечение специализированного интегратора на этапе подготовки документов позволяет избежать большинства этих ошибок.
Ниже представлена структурированная логика принятия решений. Используйте её как внутренний регламент при работе комиссии по категорированию.
| Этап | Вопрос / действие | Да | Нет |
|---|---|---|---|
| A | Объект КИИ выведен из эксплуатации? | Переход к процедуре исключения из реестра (раздел 5) | Переход к этапу B |
| B | Изменились показатели критериев значимости? | Переход к этапу C | Переход к этапу D |
| C | Пересчитать все показатели. Новая категория отличается от текущей? | Оформить акт пересмотра, направить сведения во ФСТЭК | Зафиксировать подтверждение текущей категории в протоколе |
| D | Прошло 5 лет с последнего категорирования? | Провести плановый пересмотр (вернуться к этапу C) | Пересмотр не требуется |
| E | Получено предписание ФСТЭК? | Выполнить предписание в установленный срок (вернуться к этапу C) | Действий не требуется |
Эту таблицу можно использовать как основу для раздела ОРД — организационно-распорядительной документации по КИИ, определяющего внутренний порядок пересмотра категорий в организации.
Рекомендация для CISO. Включите проверку оснований для пересмотра категорий в ежеквартальный цикл внутреннего аудита ИБ. Это позволит своевременно выявлять ситуации, требующие актуализации, и не допускать накопления «технического долга» перед регулятором. По нашему опыту сопровождения субъектов КИИ, организации, внедрившие регулярный мониторинг оснований для пересмотра, сокращают средний срок прохождения процедуры во ФСТЭК с 4–5 месяцев до 6–8 недель.
Деклассификация — снятие категории значимости с объекта КИИ (перевод в статус «без категории») или исключение из реестра ЗОКИИ. Ниже — полный перечень документов, которые потребуются на каждом этапе.
| № | Документ | Кто готовит | Кто подписывает | Примечание |
|---|---|---|---|---|
| 1 | Служебная записка / инициирующий документ | CISO / руководитель ИТ | Автор | Фиксирует основание для пересмотра |
| 2 | Протокол заседания комиссии | Секретарь комиссии | Председатель + все члены | Решение о пересмотре и его результаты |
| 3 | Акт пересмотра категорирования | Комиссия | Все члены + руководитель | Полное обоснование по всем 14 показателям |
| 4 | Акт вывода из эксплуатации (при деклассификации через вывод) | ИТ-подразделение | Руководитель | Только для сценария «вывод из эксплуатации» |
| 5 | Обновлённая форма сведений о категорировании | Специалист по ИБ | Руководитель | По актуальному шаблону ФСТЭК (с учётом Пр. №236) |
| 6 | Сопроводительное письмо во ФСТЭК | Канцелярия / юрист | Руководитель | На бланке организации, исх. номер обязателен |
| 7 | Подтверждающие документы (справки, отчёты, статистика) | Профильные подразделения | Руководители подразделений | Обосновывают изменение показателей |
Рекомендация из практики. Формируйте пакет документов в едином электронном деле с нумерацией листов. При отправке бумажного пакета во ФСТЭК сохраняйте копию с описью вложения и уведомлением о вручении. Это защитит субъекта от споров о сроках подачи.
Для автоматизации учёта объектов КИИ рекомендуется вести электронный реестр с отметками о статусе каждого объекта: «действующий», «на пересмотре», «выводится из эксплуатации», «исключён из реестра».
Изменение категории значимости объекта КИИ — легитимная процедура, предусмотренная законодательством. Однако ФСТЭК России обоснованно относится к таким обращениям с повышенным вниманием, особенно когда речь идёт о снижении или снятии категории. Минимизировать риск отказа позволяют три принципа:
Если ваша организация планирует вывод объекта из эксплуатации, реорганизацию или пересмотр результатов второй волны категорирования, начните с аудита текущего состояния объектов. Стоимость категорирования зависит от числа объектов и сложности обоснования — привлечение лицензиата ФСТЭК на этапе подготовки документов снижает вероятность отказа и сокращает сроки прохождения процедуры.
Нужна помощь с изменением или снятием категории значимости объекта КИИ? Оставьте заявку — эксперты sertifikat.bz проведут предварительный анализ и подготовят полный пакет документов для ФСТЭК.
Медиа
Была ли полезна вам данная статья?